Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-28359

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/03/2026
Última modificación:
03/03/2026

Descripción

*** Pendiente de traducción *** NocoDB is software for building databases as spreadsheets. Prior to version 0.301.3, an authenticated user with Editor role can inject arbitrary HTML into Rich Text cells by bypassing the TipTap editor and sending raw HTML via the API. This issue has been patched in version 0.301.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nocodb:nocodb:*:*:*:*:*:*:*:* 0.301.3 (excluyendo)