
Informe técnico para CVE-2026-8337, un IDOR en Concrete CMS Survey que permite a atacantes no autenticados influir en los resultados de encuestas privadas mediante el envío de un optionID manipulado a un endpoint público de encuesta.
CVE-2026-8337 es una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en Concrete CMS que afecta a la función de Encuestas. A diferencia de CVE-2026-8347 (que involucraba asociaciones de Express), esta vulnerabilidad permite que un atacante no autenticado participe en una encuesta restringida/privada bajo configuraciones específicas del sitio.
Concrete CMS 9.5.0 y versiones anteriores contiene una falla de autorización en su funcionalidad de encuestas. Si un sitio web está configurado con una encuesta pública y una encuesta restringida (privada), un atacante puede enviar el optionID de una encuesta restringida al endpoint de la encuesta pública.
Debido a que la aplicación no valida correctamente que el optionID enviado pertenezca a la encuesta pública que se está respondiendo, el voto se registra en la encuesta restringida en su lugar. Esto permite que un usuario no autenticado influya en los resultados de encuestas a las que no debería tener acceso.
La aplicación valida el endpoint de la encuesta pública, pero no verifica que el optionID enviado realmente pertenezca a esa encuesta.
Conceptualmente:
El usuario envía un voto ↓ El endpoint de la encuesta pública recibe la solicitud ↓ La aplicación acepta el optionID proporcionado ↓ No hay validación de que el optionID pertenezca a esta encuesta ↓ El voto se registra en la encuesta restringida
CVSS v3.1 (NVD): 5.3 – Media CVSS v4.0 (CNA de Concrete CMS): 6.3 – MediaEn lugar de imponer la relación entre el ID de la Encuesta y el ID de la Opción, el servidor confía en un identificador controlado por el usuario.
Supongamos que un sitio web contiene:
Encuesta A (Pública) Encuesta B (Privada)
Un atacante primero vota en la Encuesta A.
Al interceptar la solicitud (por ejemplo, usando un proxy web) y reemplazar el optionID enviado por uno que pertenezca a la Encuesta B, el atacante puede hacer que la aplicación registre un voto en la encuesta privada porque el servidor no verifica que la opción pertenezca a la encuesta prevista.
La explotación exitosa puede resultar en:
Participación no autorizada en encuestas privadas. Manipulación de los resultados de las encuestas. Pérdida de integridad de los datos.
Esta vulnerabilidad impacta principalmente la integridad, más que la confidencialidad o la disponibilidad.
Los administradores deben actualizar a Concrete CMS 9.5.1 o posterior. Los desarrolladores deben asegurarse de que cada optionID enviado se valide contra la encuesta que se está respondiendo y que las comprobaciones de autorización impidan que los usuarios interactúen con datos de encuestas restringidas a través de endpoints públicos.