Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenEMR (CVE-2026-23627)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026

Descripción

OpenEMR es una aplicación de gestión de registros médicos electrónicos y práctica médica de código abierto y gratuita. Antes de la versión 8.0.0, una vulnerabilidad de inyección SQL en el módulo de Inmunización permite a cualquier usuario autenticado ejecutar consultas SQL arbitrarias, lo que lleva a la completa compromiso de la base de datos, exfiltración de PHI, robo de credenciales y potencial ejecución remota de código. La vulnerabilidad existe porque los valores de 'patient_id' proporcionados por el usuario se concatenan directamente en las cláusulas SQL WHERE sin parametrización ni escape. La versión 8.0.0 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* 8.0.0 (excluyendo)