Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ERP (CVE-2026-27471)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
21/02/2026
Última modificación:
24/02/2026

Descripción

ERP es una herramienta de Planificación de Recursos Empresariales de código abierto y gratuita. En las versiones hasta la 15.98.0 y la 16.0.0-rc.1, y hasta la 16.6.0, ciertos endpoints carecían de validación de acceso, lo que permitía el acceso no autorizado a documentos. Este problema ha sido solucionado en las versiones 15.98.1 y 16.6.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:* 15.98.1 (excluyendo)
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:* 16.0.0 (excluyendo) 16.6.1 (excluyendo)
cpe:2.3:a:frappe:erpnext:16.0.0:-:*:*:*:*:*:*
cpe:2.3:a:frappe:erpnext:16.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:frappe:erpnext:16.0.0:rc2:*:*:*:*:*:*