Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eLabFTW (CVE-2026-28511)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026

Descripción

eLabFTW es un cuaderno de laboratorio electrónico de código abierto. Antes de la versión 5.4.2, en ciertos casos, un usuario autenticado que realiza una referencia/búsqueda numérica puede devolver resultados que incluyen recursos que el usuario solicitante no está autorizado a ver. La información expuesta es limitada (solo el título). Los intentos de acceder al contenido subyacente del recurso protegido permanecen bloqueados por las comprobaciones de autorización. La versión 5.4.2 corrige el problema.<br /> <br /> # Alcance Afectado<br /> <br /> Visibilidad de títulos entre alcances.<br /> No se ha confirmado ningún bypass de los controles de acceso a nivel de contenido<br /> <br /> # Precondiciones<br /> <br /> Una cuenta de usuario autenticado<br /> <br /> No se requieren privilegios especiales más allá del acceso estándar<br /> <br /> # Impacto<br /> <br /> Esto puede permitir la divulgación no autorizada de información sensible si se incluyen datos confidenciales en los títulos de los recursos. Los ejemplos podrían incluir nombres de proyectos, identificadores de pacientes u otra información regulada incrustada en los títulos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elabftw:elabftw:*:*:*:*:*:*:*:* 5.4.2 (excluyendo)


Referencias a soluciones, herramientas e información