Vulnerabilidad en Altium Live (CVE-2026-1009)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/01/2026
Última modificación:
23/01/2026
Descripción
Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en el Foro de Altium debido a la falta de sanitización de entrada del lado del servidor en el contenido de las publicaciones del foro. Un atacante autenticado puede inyectar JavaScript arbitrario en las publicaciones del foro, el cual se almacena y ejecuta cuando otros usuarios ven la publicación afectada.<br />
La explotación exitosa permite que la carga útil del atacante se ejecute en el contexto de la sesión autenticada de Altium 365 de la víctima, lo que permite el acceso no autorizado a los datos del espacio de trabajo, incluyendo archivos de diseño y configuraciones del espacio de trabajo. La explotación requiere interacción del usuario para ver una publicación de foro maliciosa.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:altium:altium_live:1.2.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



