Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Canarytokens de Thinkst Applied Research (CVE-2026-10729)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad de inyección HTML en el correo electrónico de notificación para los Canarytokens de &amp;#39;Redirección Lenta&amp;#39; y &amp;#39;Sitio Web Clonado&amp;#39; existe en Thinkst Applied Research Canarytokens, lo que permite la manipulación de la interfaz, cross-site scripting (XSS) en clientes de correo electrónico que renderizan correos HTML.<br /> <br /> Este problema afecta a Canarytokens: desde la etiqueta de Docker sha-c42435e anterior a sha-bfda4df, desde el commit de Git c42435e anterior a bfda4df.

Referencias a soluciones, herramientas e información