Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PMD (CVE-2026-28338)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/02/2026
Última modificación:
03/03/2026

Descripción

PMD es un analizador de código estático multilenguaje extensible. Antes de la versión 7.22.0, los formatos de informe 'vbhtml' y 'yahtml' de PMD insertan mensajes de violación de reglas en la salida HTML sin escapar. Cuando PMD analiza código fuente no confiable que contiene literales de cadena manipulados, el informe HTML generado contiene JavaScript ejecutable que se ejecuta al abrirse en un navegador. El impacto práctico es limitado porque 'vbhtml' y 'yahtml' son formatos heredados rara vez utilizados en la práctica. El formato 'html' predeterminado está correctamente escapado y no se ve afectado. La versión 7.22.0 contiene una solución para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pmd_project:pmd:*:*:*:*:*:*:*:* 7.22.0 (excluyendo)