Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HedgeDoc (CVE-2026-25642)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/02/2026
Última modificación:
25/02/2026

Descripción

HedgeDoc es una aplicación de notas markdown de código abierto, en tiempo real y colaborativa. Antes de la versión 1.10.6, los archivos servidos bajo el endpoint /uploads/ no utilizaban una política de seguridad más estricta. Esto resultó en una Content-Security-Policy demasiado abierta y además abrió la posibilidad de alojar contenido web interactivo malicioso (como formularios de inicio de sesión falsos) utilizando archivos SVG. Esta vulnerabilidad está corregida en la versión 1.10.6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hedgedoc:hedgedoc:*:*:*:*:*:*:*:* 1.10.6 (excluyendo)