CVE-2026-7299
La funcionalidad de autocompletado del editor de consultas SQL de Appsmith no logra sanear los nombres de objetos de la base de datos antes de renderizarlos...
- Publicado
- 2 jun 2026
- Actualizado
- 2 jun 2026
- Asignación de CNA
- certcc
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 27,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La funcionalidad de autocompletado del editor de consultas SQL de Appsmith no logra sanear los nombres de objetos de la base de datos antes de renderizarlos en innerHTML, permitiendo a un desarrollador autenticado inyectar XSS persistente mediante nombres de tablas o columnas maliciosos, desencadenando la ejecución de código arbitrario en las sesiones de otros miembros del espacio de trabajo cuando interactúan con la misma fuente de datos.
Fuentes
1Automatizando la explotación de CVE-2026-7299 - Stored XSS mediante Nombres de Tablas/Columnas de Base de Datos en SQL Autocomplete dentro de Appsmith =>1.99. Descubrimiento inicial 30/03/26
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.