Vulnerabilidad en OpenEMR (CVE-2026-24487)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026
Descripción
OpenEMR es una aplicación de gestión de registros de salud electrónicos y práctica médica de código abierto y gratuita. Antes de la versión 8.0.0, una vulnerabilidad de omisión de autorización en el endpoint del recurso FHIR CareTeam permite que los tokens FHIR con alcance de paciente accedan a datos del equipo de atención para todos los pacientes en lugar de estar restringidos únicamente a los datos del paciente autenticado. Esto podría llevar potencialmente a la divulgación no autorizada de Información de Salud Protegida (PHI), incluyendo relaciones paciente-proveedor y estructuras de equipo de atención en todo el sistema. El problema ocurre porque el 'FhirCareTeamService' no implementa la interfaz 'IPatientCompartmentResourceService' y no pasa el parámetro de enlace de paciente al servicio subyacente, omitiendo el mecanismo de filtrado del compartimento de paciente. La versión 8.0.0 contiene un parche para este problema.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



