Vulnerabilidad en OpenCTI (CVE-2020-37044)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/01/2026
Última modificación:
13/02/2026
Descripción
OpenCTI 3.3.1 es vulnerable a un ataque de tipo cross-site scripting (XSS) reflejado a través del punto final /graphql. Un atacante puede inyectar código JavaScript arbitrario enviando una solicitud GET diseñada con una carga maliciosa en la cadena de consulta, lo que provoca la ejecución de JavaScript en el navegador de la víctima. Por ejemplo, una solicitud a /graphql?“"--> activará una alerta. Esta vulnerabilidad fue descubierta por Raif Berkay Dincel y confirmada en Linux Mint y Windows 10.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:citeum:opencti:3.3.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



