Vulnerabilidad en tuleap de Enalean (CVE-2026-24007)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/02/2026
Última modificación:
23/02/2026
Descripción
Tuleap es una suite de código abierto para la gestión de desarrollo de software y colaboración. Tuleap carece de protección CSRF en los elementos inconsistentes de la Vista general. Un atacante podría usar esta vulnerabilidad para engañar a las víctimas para que reparen elementos inconsistentes (creando enlaces de artefactos desde la versión). Esta vulnerabilidad está corregida en Tuleap Community Edition 17.0.99.1768924735 y Tuleap Enterprise Edition 17.2-5, 17.1-6 y 17.0-9.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* | 17.0-9 (excluyendo) | |
| cpe:2.3:a:enalean:tuleap:*:*:*:*:community:*:*:* | 17.0.99.1768924735 (excluyendo) | |
| cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* | 17.1 (incluyendo) | 17.1-6 (excluyendo) |
| cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* | 17.2 (incluyendo) | 17.2-5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Enalean/tuleap/commit/5ec5e81e409892fe0e41f11d5d36ee6c85a6fbb5
- https://github.com/Enalean/tuleap/security/advisories/GHSA-7g48-rwqj-ffxw
- https://tuleap.net/plugins/git/tuleap/tuleap/stable?a=commit&h=5ec5e81e409892fe0e41f11d5d36ee6c85a6fbb5
- https://tuleap.net/plugins/tracker/?aid=46389



