Vulnerabilidad en openemr (CVE-2026-34055)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026
Descripción
OpenEMR es una aplicación gratuita y de código abierto de registros de salud electrónicos y gestión de consultorios médicos. Antes de la versión 8.0.0.3, las funciones heredadas de notas de paciente en 'biblioteca/pnotes.inc.php' realizan actualizaciones y eliminaciones usando 'WHERE id = ?' sin verificar que la nota pertenece a un paciente al que el usuario está autorizado a acceder. Múltiples llamadores de la interfaz de usuario web pasan IDs de notas controlados por el usuario directamente a estas funciones. Esta es la misma clase de vulnerabilidad que CVE-2026-25745 (IDOR de la API REST), pero afecta las rutas de código de la interfaz de usuario web. La versión 8.0.0.3 corrige el problema.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



