Vulnerabilidad en OpenEMR (CVE-2026-32121)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026
Descripción
OpenEMR es una aplicación de gestión de registros de salud electrónicos y práctica médica de código abierto y gratuita. Antes de la 8.0.0.1, XSS almacenado en la vista de impresión CSS/HTML de la prescripción a través de los datos demográficos del paciente. Ese hallazgo implica el renderizado del lado del servidor de nombres de pacientes a través de un echo PHP en bruto. Este hallazgo implica el renderizado basado en DOM del lado del cliente a través de jQuery .html() en un componente completamente diferente (portal/sign/assets/signer_api.js). Los dos comparten la misma causa raíz (nombres de pacientes no saneados en patient_data), pero tienen diferentes sumideros, diferentes componentes afectados, diferentes acciones de activación y requieren correcciones independientes. Esta vulnerabilidad está corregida en la 8.0.0.1.
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



