Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Xibo-cms de xibosignage (CVE-2026-42558)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Xibo es una plataforma de señalización digital de código abierto con un sistema de gestión de contenido web y software de reproductor de pantalla para Windows. Antes de la versión 4.4.2, una cadena de vulnerabilidades que consiste en XSS Almacenado y escape de Sandbox de Iframe en el CMS de Xibo permite a los usuarios con permisos de DataSet utilizar la funcionalidad de Conector de Datos para crear mensajes que escapan del sandbox y facilitan XSS. La explotación de la vulnerabilidad es posible por parte de un usuario autorizado que tiene ambos de los siguientes privilegios, los cuales no se otorgan a usuarios no administradores de forma estándar: Incluir el botón 'Añadir DataSet' para permitir que se creen DataSets adicionales independientemente de los Diseños. Los usuarios deberían actualizar a la versión 4.4.2, la cual corrige este problema. La actualización a una versión corregida es necesaria para remediar. Los usuarios que no puedan actualizar deberían revocar dichos privilegios a los usuarios en los que no confían.

Referencias a soluciones, herramientas e información