Vulnerabilidad en Reva de Opencloud-eu (CVE-2026-23989)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026
Descripción
REVA es una plataforma de interoperabilidad. Antes de las versiones 2.42.3 y 2.40.3, un error en el middleware de autorización GRPC del componente 'Reva' de OpenCloud permite a un usuario malintencionado eludir la verificación de alcance de un enlace público. Al explotar esto a través del servicio 'archiver', se puede aprovechar para crear un archivo (zip o tar) que contenga todos los recursos a los que tiene acceso el creador de dicho enlace público. Esta vulnerabilidad está corregida en las versiones 2.42.3 y 2.40.3.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:heinlein:opencloud_reva:*:*:*:*:*:*:*:* | 2.40.3 (excluyendo) | |
| cpe:2.3:a:heinlein:opencloud_reva:*:*:*:*:*:*:*:* | 2.41.0 (incluyendo) | 2.42.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



