Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Chamilo LMS de Chamilo (CVE-2026-34602)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/04/2026
Última modificación:
24/07/2026

Descripción

Chamilo LMS es un sistema de gestión de aprendizaje de código abierto. En versiones anteriores a la 2.0.0-RC.3, el endpoint /API/course_rel_users es vulnerable a la Referencia Directa Insegura a Objeto (IDOR), permitiendo a un atacante autenticado modificar el parámetro user en el cuerpo de la solicitud para inscribir a cualquier usuario arbitrario en cualquier curso sin las comprobaciones de autorización adecuadas. El backend confía en la entrada proporcionada por el usuario para el campo user y no realiza ninguna verificación del lado del servidor de que el solicitante posee el ID de usuario referenciado o tiene permiso para actuar en nombre de otros usuarios. Esto permite la manipulación no autorizada de las relaciones usuario-curso, lo que podría conceder acceso no intencionado a los materiales del curso, eludir los controles de inscripción y comprometer la integridad de la plataforma. Este problema ha sido solucionado en la versión 2.0.0-RC.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* 1.11.38 (incluyendo)
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc2:*:*:*:*:*:*