OpenCTI corrige vulnerabilidad que permite a lectores crear casos
Una falla de autorización (CVE‑2026‑76822) permite a cuentas de solo lectura añadir incidentes y solicitudes en OpenCTI versiones anteriores a 7.260701.0.

OpenCTI 7.260701.0 incorpora la solución a CVE‑2026‑76822, un defecto de autorización que omitía la verificación de capacidades en tres mutaciones GraphQL (caseIncidentAdd, caseRfiAdd y caseRftAdd). La capa @auth solo garantiza que el llamante tenga una sesión activa, pero no revisa si su rol posee permiso de escritura. Como consecuencia, una cuenta de lector puede crear objetos de caso, contaminando la cola de investigación y distorsionando reportes.
La vulnerabilidad se califica con CVSS 3.1 4.3 (moderada) y afecta a todas las instalaciones de OpenCTI por debajo de la versión 7.260701.0, independientemente de si se despliegan como contenedor, paquete o código fuente. No se necesita acceso privilegiado ni interacción del usuario; basta con una cuenta válida de solo lectura.
Impacto: integridad comprometida – se pueden insertar incidentes, solicitudes de información y de retirada sin autorización. Confidencialidad y disponibilidad permanecen sin afectar.
Exposición: una búsqueda en ZoomEye mostró más de mil instancias accesibles públicamente de OpenCTI, aunque no se puede determinar cuántas son vulnerables sin inspeccionar internamente.
Remediación: actualizar a OpenCTI 7.260701.0 o superior. Mientras tanto, reduzca el número de cuentas de lector, revise asignaciones de capacidades y monitorice la creación de casos por usuarios sin el rol correspondiente. En la misma tanda de parches se corrige también GHSA‑2872‑rg44‑j9gx, una fuga de sandbox crítica, disponible en la versión 7.260811.0.
Para más detalles técnicos consulte el repositorio en GitHub y la documentación oficial de despliegue.

