Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Campus de Educativa (CVE-2026-3110)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
16/03/2026
Última modificación:
19/05/2026

Descripción

Vulnerabilidad de Referencia Directa a Objeto Insegura (IDOR) en Campus Educativa específicamente en el endpoint '/administracion/admin_usuarios.cgi?filtro_estado=T&wAccion=listado_xlsx&wBuscar=&wFiltrar=&wOrden=alta_usuario&wid_cursoActual=[ID]' donde se exportan los datos de los usuarios matriculados en el curso. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante no autenticado acceder a datos de usuario (por ejemplo, nombres de usuario, nombres y apellidos, direcciones de correo electrónico y números de teléfono) y recuperar los datos de todos los usuarios matriculados en los cursos realizando un ataque de fuerza bruta sobre el ID del curso a través de una URL manipulada.