Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CordysCRM de 1Panel-dev (CVE-2026-10514)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad ha sido encontrada en 1Panel-dev CordysCRM hasta 1.6.2. Esto afecta una función desconocida del archivo backend/framework/src/main/java/cn/cordys/config/RequestParamTrimConfig.java. La manipulación conduce a cross site scripting. La explotación remota del ataque es posible. El exploit ha sido divulgado al público y puede ser utilizado. La actualización a la versión 1.7.0 mitiga este problema. El identificador del parche es c87682afa8df79853299f75489c9d333f7bc5fce. Se sugiere actualizar el componente afectado.

Impacto

Puntuación base 4.0
1.90
Gravedad 4.0
BAJA
Puntuación base 3.x
2.40
Gravedad 3.x
BAJA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA