Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sakai de sakaiproject (CVE-2026-33402)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2026
Última modificación:
31/03/2026

Descripción

Sakai es un Entorno de Colaboración y Aprendizaje (CLE). En las versiones 23.0 a 23.4 y 25.0 a 25.1, los títulos y la descripción de los grupos pueden contener scripts de cross-site scripting. El parche está incluido en las versiones 25.2 y 23.5. Como solución alternativa, se puede verificar la tabla SAKAI_SITE_GROUP en busca de títulos y descripciones que contengan esta información.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sakailms:sakai:*:*:*:*:*:*:*:* 23.0 (incluyendo) 23.5 (excluyendo)
cpe:2.3:a:sakailms:sakai:*:*:*:*:*:*:*:* 25.0 (incluyendo) 25.2 (excluyendo)