Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openemr (CVE-2026-33932)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026

Descripción

OpenEMR es una aplicación de código abierto y gratuita para registros de salud electrónicos y gestión de consultorios médicos. Antes de la versión 8.0.0.3, una vulnerabilidad de cross-site scripting almacenado en la vista previa de documentos CCDA permite a un atacante que puede cargar o enviar un documento CCDA ejecutar JavaScript arbitrario en la sesión del navegador de un clínico cuando se previsualiza el documento. La hoja de estilo XSL sanitiza los atributos para todos los demás elementos narrativos, pero no para 'linkHtml', permitiendo que 'href="javascript:..."' y los atributos de gestor de eventos pasen sin cambios. La versión 8.0.0.3 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* 8.0.0.3 (excluyendo)