Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LinkAce de Kovah (CVE-2026-45343)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/05/2026
Última modificación:
21/07/2026

Descripción

LinkAce es un archivo autoalojado para recopilar enlaces de sitios web. Anteriormente a la 2.5.6, LinkAce contiene una vulnerabilidad de cross-site scripting almacenado que permite a un usuario con bajos privilegios ejecutar JavaScript arbitrario en la sesión del navegador de un administrador. Esto afecta a las instancias configuradas con autenticación SSO/OAuth, que es uno de los métodos de autenticación soportados en LinkAce. Un atacante que establece su nombre de visualización de OAuth a un script malicioso y luego crea un token de API plantará una carga útil de XSS persistente en el registro de auditoría. Cuando cualquier administrador navega a /system/audit, la carga útil se ejecuta en el contexto del navegador del administrador. Esto permite el robo de la cookie de sesión, la exfiltración de tokens CSRF (expuesto en la metaetiqueta la-app-data) o cualquier otra acción que el administrador pueda realizar. Esta vulnerabilidad está corregida en la versión 2.5.6.