Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openemr (CVE-2026-34055)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026

Descripción

OpenEMR es una aplicación gratuita y de código abierto de registros de salud electrónicos y gestión de consultorios médicos. Antes de la versión 8.0.0.3, las funciones heredadas de notas de paciente en 'biblioteca/pnotes.inc.php' realizan actualizaciones y eliminaciones usando 'WHERE id = ?' sin verificar que la nota pertenece a un paciente al que el usuario está autorizado a acceder. Múltiples llamadores de la interfaz de usuario web pasan IDs de notas controlados por el usuario directamente a estas funciones. Esta es la misma clase de vulnerabilidad que CVE-2026-25745 (IDOR de la API REST), pero afecta las rutas de código de la interfaz de usuario web. La versión 8.0.0.3 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* 8.0.0.3 (excluyendo)