Vulnerabilidad en PolarLearn (CVE-2026-25885)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
09/02/2026
Última modificación:
20/02/2026
Descripción
PolarLearn es un programa de aprendizaje de código abierto y gratuito. En 0-PRERELEASE-16 y versiones anteriores, el WebSocket de chat grupal en wss://polarlearn.nl/API/v1/ws puede utilizarse sin iniciar sesión. Un cliente no autenticado puede suscribirse a cualquier chat grupal proporcionando un UUID de grupo, y también puede enviar mensajes a cualquier grupo. El servidor acepta el mensaje y lo almacena en el chatContent del grupo, por lo que esto no es solo un problema de correo no deseado visual.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:polarlearn:polarlearn:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



