Múltiples vulnerabilidades en NethServer
Fecha de publicación 24/08/2026
Identificador
INCIBE-2026-578
Importancia
4 - Alta
Recursos Afectados
- Componente webtop: versiones 1.5.6 y anteriores.
Descripción
INCIBE ha coordinado la publicación de 2 vulnerabilidades, de severidad alta, que afectan al módulo WebTop integrado en el ecosistema de trabajo colaborativo NethServer. Las vulnerabilidades han sido descubiertas por Andrea Intilangelo (acme).
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-78331: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L | CWE-79
- CVE-2026-78332: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L | CWE-79
Solución
La vulnerabilidad ha sido resuelta en la versión 1.5.7 del módulo.
Detalle
- CVE-2026-78331: XSS persistente en el componente de calendario del módulo WebTop integrado en NethServer, debido a la falta de saneamiento y codificación en los campos de eventos. La explotación de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso, que se ejecutaría en el navegador de cualquier usuario que visualice el evento, facilitando la ejecución arbitraria de JavaScript, el secuestro de sesiones, el acceso no autorizado a datos sensibles (correo, contactos, archivos) y la realización de acciones no autorizadas dentro de la plataforma según los privilegios de la víctima.
- CVE-2026-78332: vulnerabilidad de XSS persistente en el componente de contactos del módulo WebTop en NethServer debido a un saneamiento y codificación insuficientes en los campos de la libreta de direcciones compartida, lo que permite a un atacante autenticado inyectar código malicioso que se ejecuta en el navegador de cualquier usuario que visualice el contacto afectado, derivando en la ejecución arbitraria de JavaScript, el compromiso de la sesión y el acceso no autorizado a información confidencial y recursos en todos los servicios integrados del groupware.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-78331 | Alta | No | NethServer |
| CVE-2026-78331 | Alta | No | NethServer |
Listado de referencias
Etiquetas


