Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Phoenix Contact (CVE-2026-22322)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/03/2026
Última modificación:
18/03/2026

Descripción

Una vulnerabilidad de cross-site scripting (XSS) almacenado en la interfaz de configuración de Agregación de Enlaces permite a un atacante remoto no autenticado crear una entrada de troncal que contenga código HTML/JavaScript malicioso. Cuando se visualiza la página afectada, el script inyectado se ejecuta en el contexto del navegador de la víctima, lo que permite acciones no autorizadas como la manipulación de la interfaz. La cookie de sesión está protegida por la bandera httpOnly. Por lo tanto, un atacante no puede tomar el control de la sesión de un usuario autenticado.

Referencias a soluciones, herramientas e información