Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Cross-Site Scripting (XSS) en Element Maps de Siemens

Fecha de publicación 28/08/2026
Identificador
INCIBE-2026-590
Importancia
4 - Alta
Recursos Afectados
  • Element maps-ng V47: versiones anteriores a la V47.12.3;
  • Element maps-ng V48: versiones anteriores a la V48.11.3;
  • Element maps-ng V49: versiones anteriores a la V49.16.1.
Descripción

Siemens ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante ejecutar código arbitrario dentro de la sesión del navegador de la víctima.

Solución
  • Para Element maps-ng V47: actualizar a la versión V47.12.3;
  • Para Element maps-ng V48: actualizar a la versión V48.11.3;
  • Para Element maps-ng V49: actualizar a la versión V49.16.1.
Detalle

CVE-2026-66155: el componente si-map no neutraliza correctamente la entrada controlable por el usuario de la propiedad 'points', que se utiliza para mostrar la etiqueta de la información emergente de los marcadores del mapa. Un atacante podría crear una URL maliciosa que, al ser cargada y pasar el cursor por encima del marcador del mapa, ejecute código arbitrario dentro de la sesión del navegador de la víctima.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-66155 Alta No SIEMENS