Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2026-24851)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

OpenFGA es un motor de autorización/permisos de alto rendimiento y flexible, construido para desarrolladores e inspirado en Google Zanzibar. OpenFGA v1.8.5 a v1.11.2 (openfga-0.2.22<= Helm chart <= openfga-0.2.51, v.1.8.5 <= docker <= v.1.11.2) son vulnerables a una aplicación de políticas incorrecta cuando se ejecutan ciertas llamadas Check. La vulnerabilidad requiere un modelo que tenga una relación directamente asignable por un acceso público ligado a tipo y asignable por un acceso no público ligado a tipo, una tupla asignada para la relación que es un acceso público ligado a tipo, una tupla asignada para el mismo objeto con la misma relación que no es un acceso público ligado a tipo, y una tupla asignada para un objeto diferente que tiene un ID de objeto lexicográficamente mayor con el mismo usuario y relación que no es un acceso público ligado a tipo. Esta vulnerabilidad está corregida en la v1.11.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:helm_charts:*:*:*:*:*:openfga:*:* 0.2.22 (incluyendo) 0.2.51 (excluyendo)
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 1.8.5 (incluyendo) 1.11.3 (excluyendo)