Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Superset (CVE-2026-23983)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026

Descripción

Hay una vulnerabilidad de exposición de datos sensibles en Apache Superset, que permite a usuarios autenticados recuperar información sensible del usuario. El endpoint Tag (deshabilitado por defecto) permite a los usuarios recuperar una lista de objetos asociados con una etiqueta específica.<br /> Cuando estos objetos asociados incluyen Usuarios, la respuesta de la API serializa y devuelve incorrectamente campos sensibles, incluyendo hashes de contraseña (pbkdf2), direcciones de correo electrónico y estadísticas de inicio de sesión. Esta vulnerabilidad permite a usuarios autenticados con pocos privilegios (por ejemplo, rol Gamma) ver datos de autenticación sensibles.<br /> <br /> Este problema afecta a Apache Superset: antes de 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.0, que corrige el problema, o asegurarse de que TAGGING_SYSTEM sea False (valor predeterminado actual de Apache Superset).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 6.0.0 (excluyendo)