101102 La operación apuntaba a una organización distinta de la activa
OPERACION_SOBRE_OTRO_CLIENTE
Qué ha pasado
Toda mutación se autoriza contra el cliente ACTIVO de la sesión. Si el objetivo pertenece a otro, se rechaza con 403. Que esto aparezca no es rutina: o alguien manipuló un identificador, o hay un fallo en el portal que está mandando la petición al sitio equivocado. Las dos cosas merecen mirarse.
Cómo se soluciona
Comprobar en la auditoría qué cuenta lo provocó y contra qué cliente. Si la cuenta pertenece legítimamente a las dos organizaciones, es que se olvidó cambiar de cliente en el selector. Si no pertenece, es un intento y hay que decirlo.
Qué hacer mientras tanto
Ninguno: la operación no se ejecutó. El aislamiento es fail-closed a propósito.
Ya costó tiempo
2026-08-29 · SEC-01, escalada de privilegios entre organizaciones reproducida: cuatro handlers re-derivaban el cliente en vez de usar el de la sesión, y quien era administrador en su organización y simple invitado en otra podía repartir permisos en la ajena — y dárselos a sí mismo.
Dónde se lanza
web/app.py — POST /permisos, /permisos/invitar, /clientes/{cid}/personas/{pid}
El número viaja en la respuesta o en el registro: sí.
Cómo se lee el código
1- origen: Fortiseg
01- servicio: alcazar
102- error propio del servicio