Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Superset (CVE-2025-55672)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/08/2025
Última modificación:
04/11/2025

Descripción

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la visualización de gráficos de Apache Superset. Un usuario autenticado con permisos para editar gráficos puede inyectar un payload malicioso en la etiqueta de una columna. Este payload no se depura correctamente y se ejecuta en el navegador de la víctima al pasar el cursor sobre el gráfico, lo que podría provocar el secuestro de sesión o la ejecución de comandos arbitrarios. Este problema afecta a Apache Superset: versiones anteriores a la 5.0.0. Se recomienda actualizar a la versión 5.0.0, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 5.0.0 (excluyendo)