CVE-2026-41200
STIG Manager tiene una vulnerabilidad de XSS reflejado en la aplicación web
- Publicado
- 23 abr 2026
- Actualizado
- 23 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 26,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
STIG Manager es una API y un cliente web para gestionar evaluaciones de Guías Técnicas de Implementación de Seguridad (STIG) de Sistemas de Información. Las versiones 1.5.10 a 1.6.7 tienen una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el código de manejo de errores de autenticación OIDC en `src/init.js` y `public/reauth.html`. Durante el flujo de redirección OIDC, los parámetros de consulta `error` y `error_description` devueltos por el proveedor OIDC se escriben directamente en el DOM mediante `innerHTML` sin escape de HTML. Un atacante que pueda crear una URL de redirección maliciosa y convencer a un usuario de seguirla puede ejecutar JavaScript arbitrario en el contexto de origen de la aplicación. La vulnerabilidad es más grave cuando el usuario objetivo tiene una sesión activa de STIG Manager en otra pestaña del navegador: el código inyectado se ejecuta en el mismo origen y puede comunicarse con el SharedWorker que gestiona el token de acceso activo, lo que permite realizar solicitudes autenticadas a la API en nombre de la víctima, incluida la lectura y modificación de datos de colecciones. La vulnerabilidad está parcheada en la versión 1.6.8. No existe una solución alternativa aparte de actualizar. Las implementaciones detrás de un firewall de aplicaciones web que filtre cargas útiles de XSS reflejado en parámetros de consulta pueden tener una mitigación parcial, pero esto no sustituye al parcheo.
Fuentes
1Generador de exploits de prueba de concepto para XSS reflejado en la autenticación OIDC de STIG Manager, que permite el robo de tokens de sesión a través de URL de devolución de llamada manipuladas y salida HTML de phishing.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.