Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spree (CVE-2026-25758)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
06/02/2026
Última modificación:
19/02/2026

Descripción

Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Existe una vulnerabilidad IDOR crítica en el flujo de pago como invitado de Spree Commerce que permite a cualquier usuario invitado vincular direcciones de invitado arbitrarias a su pedido manipulando los parámetros de ID de dirección. Esto permite el acceso no autorizado a la información de identificación personal (PII) de otros invitados, incluyendo nombres, direcciones y números de teléfono. La vulnerabilidad elude las comprobaciones de validación de propiedad existentes y afecta a todas las transacciones de pago como invitado. Esta vulnerabilidad está corregida en 4.10.3, 5.0.8, 5.1.10, 5.2.7 y 5.3.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* 4.10.3 (excluyendo)
cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.8 (excluyendo)
cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.10 (excluyendo)
cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.7 (excluyendo)
cpe:2.3:a:spreecommerce:spree:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.2 (excluyendo)