Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenStack Vitrage (CVE-2026-28370)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2026
Última modificación:
27/02/2026

Descripción

En el analizador de consultas de OpenStack Vitrage antes de las versiones 12.0.1, 13.0.0, 14.0.0 y 15.0.0, un usuario con permiso para acceder a la API de Vitrage podría desencadenar la ejecución de código en el host del servicio Vitrage como el usuario bajo el cual se ejecuta el servicio Vitrage. Esto podría resultar en acceso no autorizado al host y un compromiso adicional del servicio Vitrage. Todas las implementaciones que exponen la API de Vitrage se ven afectadas. Esto ocurre en _create_query_function en vitrage/graph/query.py.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* 12.01 (excluyendo)
cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.0.1 (excluyendo)
cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* 14.0.0 (incluyendo) 14.0.1 (excluyendo)
cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1 (excluyendo)