Vulnerabilidad en Chamilo LMS de Chamilo (CVE-2026-40291)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
14/04/2026
Última modificación:
24/07/2026
Descripción
Chamilo LMS es un sistema de gestión del aprendizaje de código abierto. En versiones anteriores a la 2.0.0-RC.3, una vulnerabilidad de modificación directa de objeto insegura en el endpoint PUT /api/users/{id} permite a cualquier usuario autenticado con ROLE_STUDENT escalar sus privilegios a ROLE_ADMIN modificando el campo roles en su propio registro de usuario. La expresión de seguridad de la Plataforma API is_granted('EDIT', object) solo verifica la propiedad del registro, y el campo roles está incluido en el grupo de serialización escribible, permitiendo a cualquier usuario establecer roles arbitrarios como ROLE_ADMIN. La explotación exitosa otorga control administrativo total de la plataforma, incluyendo acceso a todos los cursos, datos de usuario, calificaciones y configuraciones administrativas. Este problema ha sido corregido en la versión 2.0.0-RC.3.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* | 1.11.38 (incluyendo) | |
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


