Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wacrm de ArnasDon (CVE-2026-49141)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

WACRM anterior al commit 73041bf contiene una vulnerabilidad de omisión de autorización en el motor de automatización que permite a atacantes autenticados acceder y modificar contactos pertenecientes a otros inquilinos al proporcionar un contact_id arbitrario controlado por el llamante en el cuerpo de la solicitud POST sin verificación de propiedad del inquilino. Los atacantes pueden explotar el cliente de rol de servicio que omite la seguridad a nivel de fila para modificar campos de contacto de la víctima, incluyendo nombre, correo electrónico y empresa, a través de los límites de los inquilinos utilizando solo un UUID de contacto conocido.