Vulnerabilidad en Karakeep (CVE-2026-27627)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2026
Última modificación:
10/03/2026
Descripción
Karakeep es una aplicación autohospedable para marcar (bookmark) todo. En la versión 0.30.0, cuando el plugin metascraper de Reddit devuelve 'readableContentHtml', el subproceso de análisis HTML lo utiliza directamente sin pasarlo por DOMPurify. Cada fuente de contenido diferente en el rastreador pasa por Readability + DOMPurify, pero la ruta de Reddit omite ambos. Dado que este contenido termina en 'dangerouslySetInnerHTML' en la vista de lectura, cualquier HTML malicioso en la respuesta de Reddit se ejecuta en el navegador del usuario. La versión 0.31.0 contiene un parche para este problema.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:localhostlabs:karakeep:0.30.0:*:*:*:*:-:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



