Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Chamilo LMS de Chamilo (CVE-2026-40291)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
14/04/2026
Última modificación:
24/07/2026

Descripción

Chamilo LMS es un sistema de gestión del aprendizaje de código abierto. En versiones anteriores a la 2.0.0-RC.3, una vulnerabilidad de modificación directa de objeto insegura en el endpoint PUT /api/users/{id} permite a cualquier usuario autenticado con ROLE_STUDENT escalar sus privilegios a ROLE_ADMIN modificando el campo roles en su propio registro de usuario. La expresión de seguridad de la Plataforma API is_granted('EDIT', object) solo verifica la propiedad del registro, y el campo roles está incluido en el grupo de serialización escribible, permitiendo a cualquier usuario establecer roles arbitrarios como ROLE_ADMIN. La explotación exitosa otorga control administrativo total de la plataforma, incluyendo acceso a todos los cursos, datos de usuario, calificaciones y configuraciones administrativas. Este problema ha sido corregido en la versión 2.0.0-RC.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* 1.11.38 (incluyendo)
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc2:*:*:*:*:*:*