Vulnerabilidad en mercator de dbarzin (CVE-2026-27639)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026
Descripción
Mercator es una aplicación web de código abierto diseñada para permitir el mapeo de sistemas de información. Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en Mercator antes de la versión 2026.02.22 debido al uso de directivas Blade sin escapar ('{!! !!}') en las plantillas de visualización. Un usuario autenticado con el rol de usuario puede inyectar cargas útiles de JavaScript arbitrarias en campos como 'punto de contacto' al crear o editar entidades. La carga útil se ejecuta entonces en el navegador de cualquier usuario que vea la página afectada, incluidos los administradores. La versión 2026.02.22 corrige la vulnerabilidad.
Impacto
Puntuación base 4.0
8.50
Gravedad 4.0
ALTA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sourcentis:mercator:*:*:*:*:*:*:*:* | 2026.02.22 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/dbarzin/mercator/commit/839d231399944e43a865198262e96e0218252cc3
- https://github.com/dbarzin/mercator/commit/9902ffd91f287e474729f514c77261f4ef7db8fe
- https://github.com/dbarzin/mercator/commit/c58bb1d2fff18605c61d93cfaf77adca416c560a
- https://github.com/dbarzin/mercator/security/advisories/GHSA-65p7-pph2-966g



