Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Revive Adserver de Revive (CVE-2026-21663)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/01/2026
Última modificación:
03/02/2026

Descripción

El miembro de la comunidad de HackerOne Patrick Lang (7yr) ha informado de una vulnerabilidad de XSS reflejado en el script banner-acl.php de Revive Adserver. Un atacante puede crear una URL específica que incluye una carga útil HTML en un parámetro. Si un administrador con sesión iniciada visita la URL, el HTML se envía al navegador y los scripts maliciosos se ejecutarían.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aquaplatform:revive_adserver:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.4 (incluyendo)


Referencias a soluciones, herramientas e información