Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mantis Bug Tracker (MantisBT) (CVE-2026-34390)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
19/05/2026
Última modificación:
24/07/2026

Descripción

Mantis Bug Tracker (MantisBT) es un rastreador de problemas de código abierto. Las versiones 2.28.1 y anteriores tienen una vulnerabilidad de escalada de privilegios donde los controles de control de acceso insuficientes en ProjectUsersAddCommand (manage_proj_user_add.PHP) permiten a los usuarios con nivel de acceso manage_project_threshold (gestor por defecto) otorgar acceso de administrador a nivel de proyecto a cualquier usuario (incluyéndose a sí mismos) en cualquier Proyecto en el que tengan derechos de gestor. El formulario normal de adición de usuario de proyecto restringe los niveles de acceso seleccionables al rol de proyecto propio del actor o inferior. Sin embargo, el gestor de backend aún acepta un valor de access_level falsificado superior y lo escribe. Las consecuencias de la escalada de privilegios son leves, ya que tener acceso de administrador a nivel de Proyecto no es muy diferente de ser gestor, y en realidad no otorga privilegios de administrador en toda la instancia de MantisBT. En particular, no permite al usuario mejorado eliminar el Proyecto ni les otorga acceso a funciones administrativas globales como gestionar Usuarios, Proyectos, Plugins, Campos Personalizados, etc. Este problema ha sido solucionado en la versión 2.28.2.