Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Altium Live (CVE-2026-1008)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/01/2026
Última modificación:
23/01/2026

Descripción

Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en los campos de texto del perfil de usuario de Altium 365. Una sanitización de entrada insuficiente por parte del servidor permite a los usuarios autenticados inyectar cargas útiles arbitrarias de HTML y JavaScript utilizando técnicas de omisión de análisis de atributos basadas en espacios en blanco.<br /> La carga útil inyectada se persiste y se ejecuta cuando otros usuarios ven la página de perfil afectada, lo que podría permitir el robo de tokens de sesión, ataques de phishing o redirecciones maliciosas. La explotación requiere una cuenta autenticada e interacción del usuario para ver el perfil manipulado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:altium:altium_live:1.2.2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información