Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WeKan (CVE-2026-25568)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/02/2026
Última modificación:
10/02/2026

Descripción

Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de lógica de autorización donde la configuración de instancia allowPrivateOnly no se aplica suficientemente en el momento de la creación del tablero. Cuando allowPrivateOnly está habilitado, los usuarios aún pueden crear tableros públicos debido a una aplicación incompleta por parte del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wekan_project:wekan:*:*:*:*:*:*:*:* 8.19 (excluyendo)