Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Concrete CMS (CVE-2026-8204)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/05/2026
Última modificación:
23/07/2026

Descripción

Concrete CMS 9.5.0 y versiones anteriores es vulnerable a una omisión de autorización en el Diálogo Frontend de Eventos del Calendario, lo que puede permitir la divulgación de datos entre calendarios. Un bloque de calendario público puede ser utilizado como punto de pivote para acceder a datos de calendario privados. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación CVSS v.4.0 de 6.3 con el vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Gracias a Winston Crooker por informar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 9.5.1 (excluyendo)