Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Reva de Opencloud-eu (CVE-2026-23989)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

REVA es una plataforma de interoperabilidad. Antes de las versiones 2.42.3 y 2.40.3, un error en el middleware de autorización GRPC del componente 'Reva' de OpenCloud permite a un usuario malintencionado eludir la verificación de alcance de un enlace público. Al explotar esto a través del servicio 'archiver', se puede aprovechar para crear un archivo (zip o tar) que contenga todos los recursos a los que tiene acceso el creador de dicho enlace público. Esta vulnerabilidad está corregida en las versiones 2.42.3 y 2.40.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:heinlein:opencloud_reva:*:*:*:*:*:*:*:* 2.40.3 (excluyendo)
cpe:2.3:a:heinlein:opencloud_reva:*:*:*:*:*:*:*:* 2.41.0 (incluyendo) 2.42.3 (excluyendo)