Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OSCAL-GUI de brian-ruf (CVE-2026-34416)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

OSCAL-GUI contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima inyectando entrada maliciosa a través del parámetro de solicitud project. Los atacantes pueden crear una URL maliciosa que contenga entrada no saneada que sale del contexto de cadena de JavaScript y atributo HTML en el gestor de eventos onload del cuerpo para ejecutar scripts arbitrarios cuando el enlace es visitado por una víctima.