Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Seafile Server (CVE-2026-30587)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/03/2026
Última modificación:
10/05/2026

Descripción

Múltiples vulnerabilidades de XSS Almacenado existen en Seafile Servidor versión 13.0.15, 13.0.16-pro, 12.0.14 y anteriores, y fueron corregidas en 13.0.17, 13.0.17-pro y 12.0.20-pro, a través del editor Seadoc (sdoc). La aplicación no logra sanear correctamente los mensajes de WebSocket relacionados con las actualizaciones de la estructura del documento. Esto permite a atacantes remotos autenticados inyectar cargas útiles maliciosas de JavaScript a través del atributo src de las pizarras blancas incrustadas de Excalidraw o el atributo href de las etiquetas de anclaje.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:seafile:seafile_server:*:*:*:*:professional:*:*:* 12.0.20 (excluyendo)
cpe:2.3:a:seafile:seafile_server:13.0.15:*:*:*:community:*:*:*
cpe:2.3:a:seafile:seafile_server:13.0.16:*:*:*:professional:*:*:*