Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Karakeep (CVE-2026-27627)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2026
Última modificación:
10/03/2026

Descripción

Karakeep es una aplicación autohospedable para marcar (bookmark) todo. En la versión 0.30.0, cuando el plugin metascraper de Reddit devuelve 'readableContentHtml', el subproceso de análisis HTML lo utiliza directamente sin pasarlo por DOMPurify. Cada fuente de contenido diferente en el rastreador pasa por Readability + DOMPurify, pero la ruta de Reddit omite ambos. Dado que este contenido termina en 'dangerouslySetInnerHTML' en la vista de lectura, cualquier HTML malicioso en la respuesta de Reddit se ejecuta en el navegador del usuario. La versión 0.31.0 contiene un parche para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:localhostlabs:karakeep:0.30.0:*:*:*:*:-:*:*