Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en NethServer

Fecha de publicación 24/08/2026
Identificador
INCIBE-2026-578
Importancia
4 - Alta
Recursos Afectados
  • Componente webtop: versiones 1.5.6 y anteriores.
Descripción

INCIBE ha coordinado la publicación de 2 vulnerabilidades, de severidad alta, que afectan al módulo WebTop integrado en el ecosistema de trabajo colaborativo NethServer. Las vulnerabilidades han sido descubiertas por Andrea Intilangelo (acme).

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-78331: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L | CWE-79
  • CVE-2026-78332: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L | CWE-79
Solución

La vulnerabilidad ha sido resuelta en la versión 1.5.7 del módulo.

Detalle
  • CVE-2026-78331: XSS persistente en el componente de calendario del módulo WebTop integrado en NethServer, debido a la falta de saneamiento y codificación en los campos de eventos. La explotación de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso, que se ejecutaría en el navegador de cualquier usuario que visualice el evento, facilitando la ejecución arbitraria de JavaScript, el secuestro de sesiones, el acceso no autorizado a datos sensibles (correo, contactos, archivos) y la realización de acciones no autorizadas dentro de la plataforma según los privilegios de la víctima.
  • CVE-2026-78332: vulnerabilidad de XSS persistente en el componente de contactos del módulo WebTop en NethServer debido a un saneamiento y codificación insuficientes en los campos de la libreta de direcciones compartida, lo que permite a un atacante autenticado inyectar código malicioso que se ejecuta en el navegador de cualquier usuario que visualice el contacto afectado, derivando en la ejecución arbitraria de JavaScript, el compromiso de la sesión y el acceso no autorizado a información confidencial y recursos en todos los servicios integrados del groupware.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-78331 Alta No NethServer
CVE-2026-78331 Alta No NethServer