Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en label-studio de HumanSignal (CVE-2026-22033)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/01/2026
Última modificación:
27/01/2026

Descripción

Label Studio es una herramienta de etiquetado y anotación de datos de múltiples tipos. En 1.22.0 y versiones anteriores, existe una vulnerabilidad de cross-site scripting (XSS) persistente almacenado en la funcionalidad custom_hotkeys de la aplicación. Un atacante autenticado (o uno que pueda engañar a un usuario/administrador para que actualice sus custom_hotkeys) puede inyectar código JavaScript que se ejecuta en los navegadores de otros usuarios cuando esos usuarios cargan cualquier página utilizando la plantilla templates/base.html. Debido a que la aplicación expone un endpoint de token de API (/api/current-user/token) al navegador y carece de una protección CSRF robusta en algunos endpoints de API, el script inyectado puede obtener el token de API de la víctima o llamar a endpoints de restablecimiento de token — lo que permite la toma de control total de la cuenta y el acceso no autorizado a la API.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:humansignal:label_studio:*:*:*:*:*:*:*:* 1.22.0 (incluyendo)