Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-82871 Multiple Vendors

Vulnerabilidad de escalada de privilegios en ToolJet anterior a v3.16.208

Vulnerabilidad · Publicado 31/08/2026

7.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

ToolJet versiones anteriores a la 3.16.208 contiene una falla alta de validación de pertenencia organizacional en rutas de lectura de bases de datos. Un usuario autenticado puede acceder a esquemas de tablas y datos de otras organizaciones proporcionando IDs arbitrarios en parámetros URL, comprometiendo la confidencialidad de datos multiinquilino. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan ToolJet para gestionar datos sensibles de múltiples clientes o departamentos.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

ToolJet before v3.16.208 fails to validate organization membership in database read routes, allowing any authenticated user to access other organizations' table schemas and row data. Attackers can supply arbitrary organization IDs in URL parameters to list tables, retrieve column definitions, and execute join queries to read actual stored data from victim organizations.

Puntuación CVSS

Score: 7.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

Debilidades (CWE)

CWE-862

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar ToolJet a versión 3.16.208 o superior de forma inmediata en ambiente de producción
  • Revisar registros de auditoría para detectar accesos anómalos entre organizaciones
  • Restringir temporalmente acceso autenticado a rutas de lectura de bases de datos hasta aplicar parche
  • Validar que controles de autorización se apliquen correctamente en APIs de lectura de datos
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas