Vulnerabilidad en PMD (CVE-2026-28338)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/02/2026
Última modificación:
03/03/2026
Descripción
PMD es un analizador de código estático multilenguaje extensible. Antes de la versión 7.22.0, los formatos de informe 'vbhtml' y 'yahtml' de PMD insertan mensajes de violación de reglas en la salida HTML sin escapar. Cuando PMD analiza código fuente no confiable que contiene literales de cadena manipulados, el informe HTML generado contiene JavaScript ejecutable que se ejecuta al abrirse en un navegador. El impacto práctico es limitado porque 'vbhtml' y 'yahtml' son formatos heredados rara vez utilizados en la práctica. El formato 'html' predeterminado está correctamente escapado y no se ve afectado. La versión 7.22.0 contiene una solución para el problema.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pmd_project:pmd:*:*:*:*:*:*:*:* | 7.22.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



