Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Alerted Nodes Dashboard in Guardian/CMC (CVE-2025-40894)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/03/2026
Última modificación:
05/03/2026

Descripción

Se descubrió una vulnerabilidad de inyección HTML almacenada en la funcionalidad del Panel de Nodos Alertados debido a una validación inadecuada en un parámetro de entrada.<br /> <br /> Un usuario autenticado malicioso con los privilegios requeridos podría editar una etiqueta de nodo para inyectar etiquetas HTML. Si el sistema está configurado para usar el Panel de Nodos Alertados, y se reportan alertas para el nodo afectado, entonces el HTML inyectado podría renderizarse en el navegador de un usuario víctima que interactúe con él, permitiendo phishing y posiblemente ataques de redirección abierta. La explotación completa de XSS y la revelación directa de información se evitan mediante la validación de entrada existente y la configuración de la Política de Seguridad de Contenido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nozominetworks:cmc:*:*:*:*:*:*:*:* 25.6.0 (excluyendo)
cpe:2.3:a:nozominetworks:guardian:*:*:*:*:*:*:*:* 25.6.0 (excluyendo)


Referencias a soluciones, herramientas e información