Volver a la wiki

Mega-auditoría T02 (24-09-2026): la gestión de usuarios sin las reglas de la API, sin candado ante superiores y sin rastro

Cuándo

24-09-2026, PR #592, commit 59be81cd. Segunda tanda (T02) de la mega-auditoría del 24-09-2026 sobre gestión de usuarios; publicada como v1.154.0.

Síntomas visibles

Ningún incidente reportado por clientes — son hallazgos de auditoría interna. Seis huecos de seguridad en la superficie de gestión de usuarios (API Ninja + vistas HTMX):

Causa raíz

Las reglas de “quién puede tocar a quién” vivían duplicadas: la API Ninja las tenía a medias (sin comparar niveles de permiso) y las vistas HTMX reimplementaban su propia copia, más vieja y más floja. Las rutas de edición HTMX quedaron huérfanas tras mover ese flujo al modal de base.html (que ya llama a la API), pero nadie las borró. Ninguna de las dos capas escribía en el registro de auditoría para acciones sobre usuarios.

Fix aplicado (commit 59be81cd, PR #592)

Lecciones

Preventivos futuros

Véase también

Subir