Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Plane (CVE-2026-27706)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026

Descripción

Plane es una herramienta de gestión de proyectos de código abierto. Antes de la versión 1.2.2, se ha identificado una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) de lectura completa en la característica 'Add Link'. Esta falla permite a un atacante autenticado con privilegios de usuario generales enviar peticiones GET arbitrarias a la red interna y exfiltrar el cuerpo completo de la respuesta. Al explotar esta vulnerabilidad, un atacante puede robar datos sensibles de servicios internos y puntos finales de metadatos en la nube. La versión 1.2.2 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plane:plane:*:*:*:*:*:*:*:* 1.2.2 (excluyendo)