Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Banner Self-Service de Ellucian (CVE-2026-32856)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Ellucian Banner Self-Service antes de la versión T2 de abril (2025-04-23) contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima mediante la inyección de entrada no saneada a través del parámetro de solicitud toDateFormat en el endpoint dateConverter. Los atacantes pueden crear una URL maliciosa dirigida al endpoint dateConverter no autenticado para robar cookies de sesión o realizar otras acciones maliciosas en el contexto de la sesión del navegador de la víctima.