Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MajorDoMo (CVE-2026-27177)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/02/2026
Última modificación:
20/02/2026

Descripción

MajorDoMo (también conocido como Major Domestic Module) contiene una vulnerabilidad de cross-site scripting (XSS) almacenado a través del endpoint /objects/?op=set, que está intencionalmente sin autenticar para la integración de dispositivos IoT. Los valores de propiedad proporcionados por el usuario se almacenan sin procesar en la base de datos sin saneamiento. Cuando un administrador ve el editor de propiedades en el panel de administración, los valores almacenados se renderizan sin escape tanto en una etiqueta de párrafo (campo SOURCE) como en un elemento de área de texto (campo VALUE). El XSS se activa al cargar la página sin requerir ningún clic del administrador. Además, la cookie de sesión carece de la bandera HttpOnly, lo que permite el secuestro de sesión a través de la exfiltración de document.cookie. Un atacante puede enumerar propiedades a través del endpoint /api.php/data/ sin autenticar y envenenar cualquier propiedad con JavaScript malicioso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mjdm:majordomo:-:*:*:*:*:*:*:*