Vulnerabilidad en OpenFGA (CVE-2026-24851)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026
Descripción
OpenFGA es un motor de autorización/permisos de alto rendimiento y flexible, construido para desarrolladores e inspirado en Google Zanzibar. OpenFGA v1.8.5 a v1.11.2 (openfga-0.2.22<= Helm chart <= openfga-0.2.51, v.1.8.5 <= docker <= v.1.11.2) son vulnerables a una aplicación de políticas incorrecta cuando se ejecutan ciertas llamadas Check. La vulnerabilidad requiere un modelo que tenga una relación directamente asignable por un acceso público ligado a tipo y asignable por un acceso no público ligado a tipo, una tupla asignada para la relación que es un acceso público ligado a tipo, una tupla asignada para el mismo objeto con la misma relación que no es un acceso público ligado a tipo, y una tupla asignada para un objeto diferente que tiene un ID de objeto lexicográficamente mayor con el mismo usuario y relación que no es un acceso público ligado a tipo. Esta vulnerabilidad está corregida en la v1.11.3.
Impacto
Puntuación base 4.0
5.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openfga:helm_charts:*:*:*:*:*:openfga:*:* | 0.2.22 (incluyendo) | 0.2.51 (excluyendo) |
| cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* | 1.8.5 (incluyendo) | 1.11.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



