Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Superse (CVE-2026-23982)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026

Descripción

Hay una vulnerabilidad de autorización indebida en Apache Superset que permite a un usuario con pocos privilegios eludir los controles de acceso a los datos. Al crear un conjunto de datos, Superset aplica comprobaciones de permisos para evitar que los usuarios consulten datos no autorizados. Sin embargo, un atacante autenticado con permisos para escribir conjuntos de datos y leer gráficos puede eludir estas comprobaciones sobrescribiendo la consulta SQL de un conjunto de datos existente.<br /> <br /> Este problema afecta a Apache Superset: antes de la versión 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.0, que corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 6.0.0 (excluyendo)