Vulnerabilidad en OpenEMR (CVE-2026-32125)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026
Descripción
OpenEMR es una aplicación gratuita y de código abierto para la gestión de registros médicos electrónicos y la práctica médica. Previo a la versión 8.0.0.1, los nombres de pistas/elementos de la función 'Track Anything' se almacenan a partir de la entrada del usuario (POST) y luego se renderizan en gráficos Dygraph (títulos/etiquetas) utilizando innerHTML o equivalente sin escape. Un usuario que puede crear o editar elementos de 'Track Anything' puede inyectar scripts que se ejecutan cuando cualquier usuario ve el gráfico correspondiente. Esta vulnerabilidad se corrige en la versión 8.0.0.1.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



