Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Altium Live (CVE-2026-1009)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/01/2026
Última modificación:
23/01/2026

Descripción

Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en el Foro de Altium debido a la falta de sanitización de entrada del lado del servidor en el contenido de las publicaciones del foro. Un atacante autenticado puede inyectar JavaScript arbitrario en las publicaciones del foro, el cual se almacena y ejecuta cuando otros usuarios ven la publicación afectada.<br /> La explotación exitosa permite que la carga útil del atacante se ejecute en el contexto de la sesión autenticada de Altium 365 de la víctima, lo que permite el acceso no autorizado a los datos del espacio de trabajo, incluyendo archivos de diseño y configuraciones del espacio de trabajo. La explotación requiere interacción del usuario para ver una publicación de foro maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:altium:altium_live:1.2.2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información