Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openemr (CVE-2026-33304)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2026
Última modificación:
20/03/2026

Descripción

OpenEMR es una aplicación de código abierto y gratuita para registros de salud electrónicos y gestión de consultorios médicos. Antes de la versión 8.0.0.2, una omisión de autorización en el registro de recordatorios fechados permite a cualquier usuario autenticado no administrador ver mensajes de recordatorio pertenecientes a otros usuarios, incluyendo nombres de pacientes asociados y contenido de mensajes de texto libre, al elaborar una solicitud GET con IDs de usuario arbitrarios en los parámetros 'sentTo[]' o 'sentBy[]'. La versión 8.0.0.2 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* 8.0.0.2 (excluyendo)