Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ERPNext (CVE-2025-65924)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
17/02/2026

Descripción

ERPNext hasta la versión 15.88.1 no sanea ni elimina ciertas etiquetas HTML, específicamente hipervínculos '', en campos destinados a texto sin formato. Aunque JavaScript está bloqueado (lo que previene XSS), el HTML aún se conserva en el documento PDF generado. Como resultado, un atacante puede inyectar enlaces maliciosos en los que se puede hacer clic en un PDF generado por el ERP. Dado que los archivos PDF generados por el sistema ERP generalmente se consideran confiables, es muy probable que los usuarios hagan clic en estos enlaces, lo que podría facilitar ataques de phishing o la entrega de malware. Este problema ocurre en la función 'Add Quality Goal'.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:* 15.88.1 (incluyendo)


Referencias a soluciones, herramientas e información