Vulnerabilidad en Banner Self-Service de Ellucian (CVE-2026-32856)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Ellucian Banner Self-Service antes de la versión T2 de abril (2025-04-23) contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima mediante la inyección de entrada no saneada a través del parámetro de solicitud toDateFormat en el endpoint dateConverter. Los atacantes pueden crear una URL maliciosa dirigida al endpoint dateConverter no autenticado para robar cookies de sesión o realizar otras acciones maliciosas en el contexto de la sesión del navegador de la víctima.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA



