Vulnerabilidad en avo de avo-hq (CVE-2026-33209)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026
Descripción
Avo es un framework para crear paneles de administración para aplicaciones Ruby on Rails. Antes de la versión 3.30.3, existe una vulnerabilidad de cross-site scripting (XSS) reflejado en el parámetro de consulta return_to utilizado en la interfaz de Avo. Un atacante puede crear una URL maliciosa que inyecta JavaScript arbitrario, que se ejecuta cuando hace clic en un botón de navegación generado dinámicamente. Este problema ha sido parcheado en la versión 3.30.3.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:avohq:avo:*:*:*:*:*:ruby:*:* | 3.30.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



