Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PolarLearn (CVE-2026-25885)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
09/02/2026
Última modificación:
20/02/2026

Descripción

PolarLearn es un programa de aprendizaje de código abierto y gratuito. En 0-PRERELEASE-16 y versiones anteriores, el WebSocket de chat grupal en wss://polarlearn.nl/API/v1/ws puede utilizarse sin iniciar sesión. Un cliente no autenticado puede suscribirse a cualquier chat grupal proporcionando un UUID de grupo, y también puede enviar mensajes a cualquier grupo. El servidor acepta el mensaje y lo almacena en el chatContent del grupo, por lo que esto no es solo un problema de correo no deseado visual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:polarlearn:polarlearn:-:*:*:*:*:*:*:*