Vulnerabilidad en Allegra (CVE-2026-11443)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026
Descripción
Vulnerabilidad de omisión de autenticación por cross-site scripting en Allegra downloadAttachment. Esta vulnerabilidad permite a atacantes remotos ejecutar script arbitrario en instalaciones afectadas de Allegra. Se requiere interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso.<br />
<br />
La falla específica existe dentro del método downloadAttachment. El problema resulta de la falta de validación adecuada de los datos proporcionados por el usuario, lo que puede llevar a la inyección de script arbitrario. Un atacante puede aprovechar esta vulnerabilidad para ejecutar script en el contexto del usuario actual. Fue ZDI-CAN-28236.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA



