Vulnerabilidad en OpenProject (CVE-2026-24775)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
28/01/2026
Última modificación:
12/02/2026
Descripción
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. En el nuevo editor para documentos colaborativos basado en BlockNote, los mantenedores de OpenProject añadieron una extensión personalizada en la versión 17.0.0 de OpenProject que permite mencionar paquetes de trabajo de OpenProject en el documento. Para mostrar los detalles del paquete de trabajo, el editor carga los detalles sobre el paquete de trabajo a través de la API de OpenProject. Para esta llamada a la API, la extensión del editor BlockNote no validó correctamente que el ID del paquete de trabajo dado fuera solo un número. Esto permitió a un atacante generar un documento con enlaces relativos que, al abrirse, podía realizar solicitudes 'GET' arbitrarias a cualquier URL dentro de la instancia de OpenProject. Este problema fue parcheado en la versión 0.0.22 de op-blocknote-extensions, que se envió con OpenProject 17.0.2. Si los usuarios no pueden actualizar inmediatamente a la versión 17.0.2 de OpenProject, los administradores pueden deshabilitar la edición colaborativa de documentos en Ajustes -> Documentos -> Colaboración en tiempo real -> Deshabilitar.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:* | 17.0.0 (incluyendo) | 17.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



