Múltiples vulnerabilidades en NethServer Lun, 24/08/2026 - 11:32

        Aviso

Recursos Afectados
          Componente webtop: versiones 1.5.6 y anteriores.

Descripción
          INCIBE ha coordinado la publicación de 2 vulnerabilidades, de severidad alta, que afectan al módulo WebTop integrado en el ecosistema de trabajo colaborativo NethServer. Las vulnerabilidades han sido descubiertas por Andrea Intilangelo (acme).A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:CVE-2026-78331: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L | CWE-79CVE-2026-78332: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L | CWE-79

Identificador
          INCIBE-2026-578

Solución
          La vulnerabilidad ha sido resuelta en la versión 1.5.7 del módulo.

Detalle
          CVE-2026-78331: XSS persistente en el componente de calendario del módulo WebTop integrado en NethServer, debido a la falta de saneamiento y codificación en los campos de eventos. La explotación de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso, que se ejecutaría en el navegador de cualquier usuario que visualice el evento, facilitando la ejecución arbitraria de JavaScript, el secuestro de sesiones, el acceso no autorizado a datos sensibles (correo, contactos, archivos) y la realización de acciones no autorizadas dentro de la plataforma según los privilegios de la víctima.CVE-2026-78332: vulnerabilidad de XSS persistente en el componente de contactos del módulo WebTop en NethServer debido a un saneamiento y codificación insuficientes en los campos de la libreta de direcciones compartida, lo que permite a un atacante autenticado inyectar código malicioso que se ejecuta en el navegador de cualquier usuario que visualice el contacto afectado, derivando en la ejecución arbitraria de JavaScript, el compromiso de la sesión y el acceso no autorizado a información confidencial y recursos en todos los servicios integrados del groupware.

        4 - Alta

  Listado de referencias

          https://github.com/NethServer/ns8-webtop

          https://docs.nethserver.org/projects/nethserver-devel/en/latest/nethserver-webtop5.html

          https://github.com/NethServer/ns8-webtop/security/advisories/GHSA-cqcv-5f3w-wpmr

          https://github.com/NethServer/ns8-webtop/security/advisories/GHSA-7vf9-f3rc-vg3x

Etiquetas

                        0day
                                    Actualización
                                    CNA
                                                    Vulnerabilidad
            +
                                                XSS
                        -

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-78331
                  Alta
                  No
                  NethServer 

                  CVE-2026-78331
                  Alta
                  No
                  NethServer

Llegir l'article original