Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Initiative (CVE-2026-28276)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/02/2026
Última modificación:
27/02/2026

Descripción

Initiative es una plataforma de gestión de proyectos autoalojada. Existe una vulnerabilidad de control de acceso en las versiones de Initiative anteriores a la 0.32.2 donde los documentos subidos se sirven desde un directorio /uploads/ de acceso público sin ninguna comprobación de autenticación o autorización. Cualquier archivo subido puede ser accedido directamente a través de su URL por usuarios no autenticados (por ejemplo, en una sesión de navegador de incógnito), lo que lleva a la posible divulgación de documentos sensibles. El problema fue parcheado en la v0.32.2, y el parche fue mejorado aún más en la 0.32.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:morelitea:initiative:*:*:*:*:*:*:*:* 0.32.2 (excluyendo)