Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en indico (CVE-2026-33046)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/03/2026
Última modificación:
24/03/2026

Descripción

Indico es un sistema de gestión de eventos que utiliza Flask-Multipass, un sistema de autenticación multi-backend para Flask. En versiones anteriores a la 3.3.12, debido a vulnerabilidades en TeXLive y sintaxis LaTeX oscura que permitía eludir el saneador LaTeX de Indico, es posible utilizar fragmentos LaTeX especialmente diseñados que pueden leer archivos locales o ejecutar código con los privilegios del usuario que ejecuta Indico en el servidor. Tenga en cuenta que si la renderización LaTeX del lado del servidor no está en uso (es decir, 'XELATEX_PATH' no se configuró en 'indico.conf'), esta vulnerabilidad no se aplica. Se recomienda actualizar a Indico 3.3.12 lo antes posible. También se recomienda encarecidamente habilitar el renderizador LaTeX en contenedores (utilizando 'podman'), que lo aísla del resto del sistema. Como solución alternativa, elimine la configuración de 'XELATEX_PATH' de 'indico.conf' (o coméntela o configúrela como 'None') y reinicie los servicios 'indico-uwsgi' e 'indico-celery' para deshabilitar la funcionalidad LaTeX.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cern:indico:*:*:*:*:*:*:*:* 3.3.12 (excluyendo)