Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OSCAL-GUI de brian-ruf (CVE-2026-34417)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

OSCAL-GUI contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima inyectando contenido malicioso a través del parámetro de solicitud project en oscal-forms.php. El valor del parámetro se decodifica por URL y se asigna a la variable project_id sin sanitización en oscal-functions.php, y cuando no se encuentra el ID de proyecto proporcionado, el valor no sanitizado se concatena en un mensaje de error a través de la función Messages() y se refleja en el cuerpo de la respuesta HTML sin codificación.