Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Logseq (CVE-2026-47900)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Logseq es vulnerable a un cross-site scripting (XSS) almacenado. Un plugin malicioso puede incluir una carga útil de JavaScript en el campo 'name' de su archivo 'package.json', que se renderiza usando 'innerHTML' sin la sanitización adecuada, permitiendo la ejecución de código arbitrario en el contexto de host privilegiado. Aunque solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.

Referencias a soluciones, herramientas e información