Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OPEXUS (CVE-2026-32865)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
19/03/2026
Última modificación:
30/03/2026

Descripción

OPEXUS eComplaint y eCASE antes de la versión 10.1.0.0 incluyen el código de verificación secreto en la respuesta HTTP al solicitar un restablecimiento de contraseña a través de 'ForcePasswordReset.aspx'. Un atacante que conoce la dirección de correo electrónico de un usuario existente puede restablecer la contraseña y las preguntas de seguridad del usuario. Las preguntas de seguridad existentes no se solicitan durante el proceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opexustech:ecase_ecomplaint:*:*:*:*:*:*:*:* 10.1.0.0 (excluyendo)