Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Revive Adserver de Revive (CVE-2026-21642)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/01/2026
Última modificación:
30/01/2026

Descripción

El miembro de la comunidad de HackerOne Patrick Lang (7yr) ha reportado una vulnerabilidad de XSS reflejado en los scripts 'banner-acl.php' y 'channel-acl.php' de Revive Adserver. Un atacante puede crear una URL específica que incluye una carga útil HTML en un parámetro. Si un administrador con sesión iniciada visita la URL, el HTML se envía al navegador y se ejecutarían scripts maliciosos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aquaplatform:revive_adserver:*:*:*:*:*:*:*:* 6.0.4 (incluyendo)


Referencias a soluciones, herramientas e información