Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OPEXUS (CVE-2026-32866)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/03/2026
Última modificación:
20/03/2026

Descripción

OPEXUS eComplaint y eCASE anteriores a 10.2.0.0 no sanean correctamente el contenido de los campos de nombre y apellido en un perfil de usuario. Un atacante autenticado puede inyectar partes de una carga útil XSS en sus campos de nombre y apellido. La carga útil se ejecuta cuando se renderiza el nombre completo del usuario. El atacante puede ejecutar scripts en el contexto de la sesión de una víctima.