Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenMetadata (CVE-2026-26010)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
11/02/2026
Última modificación:
13/02/2026

Descripción

OpenMetadata es una plataforma de metadatos unificada. Anterior a la 1.11.8, las llamadas emitidas por la UI contra /api/v1/ingestionPipelines filtraban JWTs utilizados por ingestion-bot para ciertos servicios (Glue / Redshift / Postgres). Cualquier usuario de solo lectura puede obtener acceso a una cuenta altamente privilegiada, típicamente la que tiene el Rol de Bot de Ingestión. Esto permite cambios destructivos en las instancias de OpenMetadata y una posible fuga de datos (por ejemplo, datos de muestra o metadatos de servicio que no estarían disponibles según los roles/políticas). Esta vulnerabilidad está corregida en la versión 1.11.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-metadata:openmetadata:*:*:*:*:*:*:*:* 1.11.8 (excluyendo)