CVE-2026-34160

Chamilo LMS is an open-source learning management system. In versions prior to 2.0.0-RC.3, the PENS (Package Exchange Notification Services) plugin endpoint at public/plugin/Pens/pens.php is accessible without authentication and accepts a user-controlled package-url parameter that the server fetches using curl without filtering private or internal IP addresses, enabling unauthenticated Server-Side Request Forgery (SSRF). An attacker can exploit this to probe internal network services, access cloud metadata endpoints (such as 169.254.169.254) to steal IAM credentials and sensitive instance metadata, or trigger state-changing operations on internal services via the receipt and alerts callback parameters. No authentication is required to exploit either SSRF vector, significantly increasing the attack surface. This issue has been fixed in version 2.0.0-RC.3.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc2:*:*:*:*:*:*

History

24 Jul 2026, 22:10

Type Values Removed Values Added
Summary
  • (es) Chamilo LMS es un sistema de gestión de aprendizaje de código abierto. En versiones anteriores a la 2.0.0-RC.3, el endpoint del plugin PENS (Package Exchange Notification Services) en public/plugin/Pens/pens.php es accesible sin autenticación y acepta un parámetro package-url controlado por el usuario que el servidor obtiene usando curl sin filtrar direcciones IP privadas o internas, lo que permite la falsificación de petición del lado del servidor (SSRF) no autenticada. Un atacante puede explotar esto para sondear servicios de red internos, acceder a endpoints de metadatos en la nube (como 169.254.169.254) para robar credenciales IAM y metadatos sensibles de la instancia, o activar operaciones que cambian el estado en servicios internos a través de los parámetros de callback de recibo y alertas. No se requiere autenticación para explotar cualquiera de los dos vectores de SSRF, lo que aumenta significativamente la superficie de ataque. Este problema ha sido solucionado en la versión 2.0.0-RC.3.

23 Apr 2026, 14:56

Type Values Removed Values Added
References () https://github.com/chamilo/chamilo-lms/commit/de4058d76fac2413afd023b1ec942e8e79579011 - () https://github.com/chamilo/chamilo-lms/commit/de4058d76fac2413afd023b1ec942e8e79579011 - Patch
References () https://github.com/chamilo/chamilo-lms/releases/tag/v2.0.0-RC.3 - () https://github.com/chamilo/chamilo-lms/releases/tag/v2.0.0-RC.3 - Product, Release Notes
References () https://github.com/chamilo/chamilo-lms/security/advisories/GHSA-g2xj-4cch-j276 - () https://github.com/chamilo/chamilo-lms/security/advisories/GHSA-g2xj-4cch-j276 - Vendor Advisory
First Time Chamilo chamilo Lms
Chamilo
CPE cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:rc2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta3:*:*:*:*:*:*

14 Apr 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-14 21:16

Updated : 2026-07-24 22:10


NVD link : CVE-2026-34160

Mitre link : CVE-2026-34160

CVE.ORG link : CVE-2026-34160


JSON object : View

Products Affected

chamilo

  • chamilo_lms
CWE
CWE-306

Missing Authentication for Critical Function

CWE-918

Server-Side Request Forgery (SSRF)