Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenCTI (CVE-2020-37044)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/01/2026
Última modificación:
13/02/2026

Descripción

OpenCTI 3.3.1 es vulnerable a un ataque de tipo cross-site scripting (XSS) reflejado a través del punto final /graphql. Un atacante puede inyectar código JavaScript arbitrario enviando una solicitud GET diseñada con una carga maliciosa en la cadena de consulta, lo que provoca la ejecución de JavaScript en el navegador de la víctima. Por ejemplo, una solicitud a /graphql?“"--> activará una alerta. Esta vulnerabilidad fue descubierta por Raif Berkay Dincel y confirmada en Linux Mint y Windows 10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:citeum:opencti:3.3.1:*:*:*:*:*:*:*