Vulnerabilidad en eLabFTW (CVE-2026-28511)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026
Descripción
eLabFTW es un cuaderno de laboratorio electrónico de código abierto. Antes de la versión 5.4.2, en ciertos casos, un usuario autenticado que realiza una referencia/búsqueda numérica puede devolver resultados que incluyen recursos que el usuario solicitante no está autorizado a ver. La información expuesta es limitada (solo el título). Los intentos de acceder al contenido subyacente del recurso protegido permanecen bloqueados por las comprobaciones de autorización. La versión 5.4.2 corrige el problema.<br />
<br />
# Alcance Afectado<br />
<br />
Visibilidad de títulos entre alcances.<br />
No se ha confirmado ningún bypass de los controles de acceso a nivel de contenido<br />
<br />
# Precondiciones<br />
<br />
Una cuenta de usuario autenticado<br />
<br />
No se requieren privilegios especiales más allá del acceso estándar<br />
<br />
# Impacto<br />
<br />
Esto puede permitir la divulgación no autorizada de información sensible si se incluyen datos confidenciales en los títulos de los recursos. Los ejemplos podrían incluir nombres de proyectos, identificadores de pacientes u otra información regulada incrustada en los títulos.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elabftw:elabftw:*:*:*:*:*:*:*:* | 5.4.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



