Vulnerabilidad en OSCAL-GUI de brian-ruf (CVE-2026-34417)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
OSCAL-GUI contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el navegador de una víctima inyectando contenido malicioso a través del parámetro de solicitud project en oscal-forms.php. El valor del parámetro se decodifica por URL y se asigna a la variable project_id sin sanitización en oscal-functions.php, y cuando no se encuentra el ID de proyecto proporcionado, el valor no sanitizado se concatena en un mensaje de error a través de la función Messages() y se refleja en el cuerpo de la respuesta HTML sin codificación.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA



