CVE-2026-42558
Xibo is an open source digital signage platform with a web content management system and Windows display player software. Prior to 4.4.2, a vulnerability chain consisting of Stored XSS and Iframe Sandbox escape in the Xibo CMS allows users with DataSet permissions to use the Data Connector functionality to craft messages which escape the sandbox and facilitate XSS.
Leer descripción completaMostrar menos
Exploitation of the vulnerability is possible on behalf of an authorized user who has both of the following privileges, which are not granted to non-admins as standard: Include "Add DataSet" button to allow for additional DataSets to be created independently to Layouts Users should upgrade to version 4.4.2 which fixes this issue. Upgrading to a fixed version is necessary to remediate. Users unable to upgrade should revoke such privileges from users they do not trust.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
- Puntuación base: 7.6
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.15%
- Percentil entre todas las CVEs puntuadas: 3
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1189Drive-by Compromiseinitial access85 % - Impacto principal
T1059.007JavaScriptexecution80 % - Impacto secundario
T1078Valid Accountsstealth · persistence · privilege escalation · initial access60 %
XSS almacenado (CWE-79) en Xibo CMS que escapa sandbox iframe, requiere usuario autorizado (PR:L) e interacción (UI:R). Permite ejecución JavaScript en navegador y potencial acceso a cuentas autorizadas.
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-79, CWE-116, CWE-346
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-42558",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-42558",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2026-06-11T12:45:18.666402Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 7.6,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N",
"integrityImpact": "LOW",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "LOW",
"confidentialityImpact": "HIGH"
},
"impactScore": 4.7,
"exploitabilityScore": 2.3
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "xibosignage",
"product": "xibo-cms",
"versions": [
{
"status": "affected",
"version": "< 4.4.2"
}
]
}
]
}
],
"published": "2026-06-10T23:16:46.263",
"references": [
{
"url": "https://github.com/xibosignage/xibo-cms/security/advisories/GHSA-6389-j56c-9fww",
"source": "security-advisories@github.com"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-79"
},
{
"lang": "en",
"value": "CWE-116"
},
{
"lang": "en",
"value": "CWE-346"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Xibo is an open source digital signage platform with a web content management system and Windows display player software. Prior to 4.4.2, a vulnerability chain consisting of Stored XSS and Iframe Sandbox escape in the Xibo CMS allows users with DataSet permissions to use the Data Connector functionality to craft messages which escape the sandbox and facilitate XSS. Exploitation of the vulnerability is possible on behalf of an authorized user who has both of the following privileges, which are not granted to non-admins as standard: Include \"Add DataSet\" button to allow for additional DataSets to be created independently to Layouts Users should upgrade to version 4.4.2 which fixes this issue. Upgrading to a fixed version is necessary to remediate. Users unable to upgrade should revoke such privileges from users they do not trust."
},
{
"lang": "es",
"value": "Xibo es una plataforma de señalización digital de código abierto con un sistema de gestión de contenido web y software de reproductor de pantalla para Windows. Antes de la versión 4.4.2, una cadena de vulnerabilidades que consiste en XSS Almacenado y escape de Sandbox de Iframe en el CMS de Xibo permite a los usuarios con permisos de DataSet utilizar la funcionalidad de Conector de Datos para crear mensajes que escapan del sandbox y facilitan XSS. La explotación de la vulnerabilidad es posible por parte de un usuario autorizado que tiene ambos de los siguientes privilegios, los cuales no se otorgan a usuarios no administradores de forma estándar: Incluir el botón 'Añadir DataSet' para permitir que se creen DataSets adicionales independientemente de los Diseños. Los usuarios deberían actualizar a la versión 4.4.2, la cual corrige este problema. La actualización a una versión corregida es necesaria para remediar. Los usuarios que no puedan actualizar deberían revocar dichos privilegios a los usuarios en los que no confían."
}
],
"lastModified": "2026-07-23T09:10:00.113",
"sourceIdentifier": "security-advisories@github.com"
}