Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nicegui de zauberzeug (CVE-2026-21871)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/01/2026
Última modificación:
15/01/2026

Descripción

NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Desde las versiones 2.13.0 hasta la 3.4.1, existe un riesgo de XSS en NiceGUI cuando los desarrolladores pasan cadenas controladas por el atacante a ui.navigate.history.push() o ui.navigate.history.replace(). Estas funciones auxiliares están documentadas como envoltorios de la API de History para actualizar la URL del navegador sin recargar la página. Sin embargo, si el argumento de la URL se incrusta en JavaScript generado sin el escape adecuado, una carga útil diseñada puede salir del contexto de cadena previsto y ejecutar JavaScript arbitrario en el navegador de la víctima. Las aplicaciones que no pasan entradas no confiables a ui.navigate.history.push/replace no se ven afectadas. Este problema ha sido parcheado en la versión 3.5.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zauberzeug:nicegui:*:*:*:*:*:*:*:* 2.13.0 (incluyendo) 3.5.0 (excluyendo)