Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-3321

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2026
Última modificación:
30/03/2026

Descripción

Una vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en el endpoint 'console-survey/api/v1/answer/{EVENTID}/{TIMESTAMP}/'. Explotar esta vulnerabilidad permitiría a un atacante no autenticado enumerar IDs de eventos y obtener el historial completo de preguntas y respuestas. Estos datos expuestos públicamente pueden incluir IDs, URLs privadas, mensajes privados, referencias internas u otra información sensible que solo debería ser expuesta a usuarios autenticados. Además, el contenido filtrado podría ser explotado para facilitar otras actividades maliciosas, como reconocimiento para movimiento lateral, explotación de sistemas relacionados o acceso no autorizado a aplicaciones internas referenciadas en el contenido de los mensajes de chat.