Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mercator de dbarzin (CVE-2026-27639)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026

Descripción

Mercator es una aplicación web de código abierto diseñada para permitir el mapeo de sistemas de información. Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en Mercator antes de la versión 2026.02.22 debido al uso de directivas Blade sin escapar ('{!! !!}') en las plantillas de visualización. Un usuario autenticado con el rol de usuario puede inyectar cargas útiles de JavaScript arbitrarias en campos como 'punto de contacto' al crear o editar entidades. La carga útil se ejecuta entonces en el navegador de cualquier usuario que vea la página afectada, incluidos los administradores. La versión 2026.02.22 corrige la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sourcentis:mercator:*:*:*:*:*:*:*:* 2026.02.22 (excluyendo)