Vulnerabilidad en Apache Superset (CVE-2026-23983)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026
Descripción
Hay una vulnerabilidad de exposición de datos sensibles en Apache Superset, que permite a usuarios autenticados recuperar información sensible del usuario. El endpoint Tag (deshabilitado por defecto) permite a los usuarios recuperar una lista de objetos asociados con una etiqueta específica.<br />
Cuando estos objetos asociados incluyen Usuarios, la respuesta de la API serializa y devuelve incorrectamente campos sensibles, incluyendo hashes de contraseña (pbkdf2), direcciones de correo electrónico y estadísticas de inicio de sesión. Esta vulnerabilidad permite a usuarios autenticados con pocos privilegios (por ejemplo, rol Gamma) ver datos de autenticación sensibles.<br />
<br />
Este problema afecta a Apache Superset: antes de 6.0.0.<br />
<br />
Se recomienda a los usuarios actualizar a la versión 6.0.0, que corrige el problema, o asegurarse de que TAGGING_SYSTEM sea False (valor predeterminado actual de Apache Superset).
Impacto
Puntuación base 4.0
2.30
Gravedad 4.0
BAJA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* | 6.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



