Vulnerabilidad en Apache Superset (CVE-2025-55672)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/08/2025
Última modificación:
04/11/2025
Descripción
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la visualización de gráficos de Apache Superset. Un usuario autenticado con permisos para editar gráficos puede inyectar un payload malicioso en la etiqueta de una columna. Este payload no se depura correctamente y se ejecuta en el navegador de la víctima al pasar el cursor sobre el gráfico, lo que podría provocar el secuestro de sesión o la ejecución de comandos arbitrarios. Este problema afecta a Apache Superset: versiones anteriores a la 5.0.0. Se recomienda actualizar a la versión 5.0.0, que soluciona el problema.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* | 5.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



