Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-5026

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/03/2026
Última modificación:
20/04/2026

Descripción

*** Pendiente de traducción *** The &amp;#39;/api/v1/files/images/{flow_id}/{file_name}&amp;#39; endpoint serves SVG files with the &amp;#39;image/svg+xml&amp;#39; content type without sanitizing their content.<br /> <br /> Since SVG files can contain embedded JavaScript, an attacker can upload a malicious SVG that executes arbitrary JavaScript when viewed by other users, leading to stored cross-site scripting (XSS). This allows stealing authentication tokens stored in cookies, including JWT access and refresh tokens.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:langflow:langflow:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información