Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenProject de opf (CVE-2026-31974)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/03/2026
Última modificación:
23/03/2026

Descripción

OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.2.0, el endpoint de prueba SMTP de OpenProject (POST /admin/settings/mail_notifications) acepta valores arbitrarios de host y puerto y exhibe diferencias medibles en el comportamiento de la respuesta dependiendo de si la IP objetivo existe y de si el puerto está abierto. Un atacante con acceso puede usar estas distinciones de tiempo y error para mapear hosts internos e identificar qué servicios/puertos son accesibles. De manera similar, se pueden crear webhooks en OpenProject y apuntarlos a IPs arbitrarias, lo que resulta en el mismo tipo de problema de SSRF que permite a los atacantes escanear la red interna. Esta vulnerabilidad está corregida en la versión 17.2.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:* 17.2.0 (excluyendo)


Referencias a soluciones, herramientas e información