CVE-2026-31282
Totara LMS v19.1.5 y versiones anteriores es vulnerable a un Control de Acceso Incorrecto. El código de la página de inicio de sesión puede manipularse para...
- Publicado
- 13 abr 2026
- Actualizado
- 6 may 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 32,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Totara LMS v19.1.5 y versiones anteriores es vulnerable a un Control de Acceso Incorrecto. El código de la página de inicio de sesión puede manipularse para revelar el formulario de inicio de sesión. Un atacante puede combinar esto con la falta de limitación de velocidad en el formulario de inicio de sesión para lanzar un ataque de fuerza bruta. NOTA: el Proveedor lo disputa porque (1) el inicio de sesión local se habilita/deshabilita en el lado del servidor (esto no es un control del lado del cliente); (2) no hay evidencia de que el inicio de sesión SSO pueda omitirse para permitir el inicio de sesión local; y (3) no hay evidencia de que el inicio de sesión local pueda realizarse cuando está deshabilitado en el lado del servidor.
Fuentes
1Prueba de concepto para CVE-2026-31282: bypass del control de acceso en la página de inicio de sesión de Totara LMS que permite ataques de fuerza bruta de credenciales no autenticados. Incluye detalles de la vulnerabilidad, versiones afectadas y guía de mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.