Vulnerabilidad en OpenFUN Richie (CVE-2026-26717)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/02/2026
Última modificación:
15/04/2026
Descripción
Un problema en OpenFUN Richie (LMS) en src/richie/apps/courses/api.py. La aplicación utilizó el operador == de tiempo no constante para la verificación de firmas HMAC en la función sync_course_run_from_request. Esto permite a atacantes remotos forjar firmas válidas y eludir la autenticación midiendo las discrepancias en el tiempo de respuesta.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA



