Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Payload de PayloadCMS (CVE-2026-25574)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
20/02/2026

Descripción

Payload es un sistema de gestión de contenido sin interfaz, de código abierto y gratuito. Antes de la versión 3.74.0, existe una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR) entre colecciones en la colección interna payload-preferences. En entornos de colecciones de autenticación múltiple que utilizan Postgres o SQLite con IDs seriales/auto-incrementales predeterminados, los usuarios autenticados de una colección de autenticación pueden leer y eliminar preferencias que pertenecen a usuarios en diferentes colecciones de autenticación cuando sus IDs numéricos colisionan. Esta vulnerabilidad ha sido parcheada en la versión 3.74.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:payloadcms:payload:*:*:*:*:*:node.js:*:* 3.74.0 (excluyendo)


Referencias a soluciones, herramientas e información