Detalle de la noticia

Vulnerabilidad

Cross-Site Scripting (XSS) en AI Chatbot Platform de 1millionbot

Fuente: INCIBE-CERT - Avisos Publicado: 21/09/2026 · 08:40 UTC
Compartir:
Vulnerabilidad Cross-Site Scripting (XSS) en AI Chatbot Platform de 1millionbot
Imagen: INCIBE-CERT - Avisos

Se ha coor­di­na­do la di­vul­ga­ción de un fallo de se­gu­ri­dad ca­li­fi­ca­do con una gra­ve­dad baja que im­pac­ta en la pla­ta­for­ma de asis­ten­cia vir­tual y agen­tes con­ver­sa­cio­na­les de la em­pre­sa 1mi­llion­bot. El ha­llaz­go de esta de­bi­li­dad es­tu­vo a cargo de Ale­jan­dro Gon­zá­lez Mar­tí­nez.

El pro­ble­ma re­gis­tra­do co­rres­pon­de a un fallo de tipo Cross-Site Scrip­ting, iden­ti­fi­ca­do me­dian­te un có­di­go es­pe­cí­fi­co, una de­ter­mi­na­da pun­tua­ción y vec­tor de ries­go, así como su res­pec­ti­va de­bi­li­dad de soft­wa­re. Esta falla se ori­gi­na por una in­co­rrec­ta va­li­da­ción o fil­tra­do de la in­for­ma­ción in­gre­sa­da en el motor que pro­ce­sa las in­ter­fa­ces del lado del clien­te.

Un ata­can­te ex­terno que no re­quie­ra au­ten­ti­ca­ción po­dría lo­grar que se mues­tren en­la­ces ex­ter­nos en la pá­gi­na web con solo en­viar men­sa­jes que in­clu­yan es­truc­tu­ras de for­ma­to Mark­down y cier­tos ele­men­tos que no han sido lim­pia­dos ade­cua­da­men­te. De todos modos, las con­se­cuen­cias de este pro­ble­ma se res­trin­gen ex­clu­si­va­men­te a la se­sión del usua­rio afec­ta­do, des­car­tán­do­se daños en los ser­vi­do­res, fil­tra­cio­nes de in­for­ma­ción ajena o in­ter­fe­ren­cia en los pa­ne­les de con­trol.

La pro­pia or­ga­ni­za­ción de­sa­rro­lla­do­ra ya ha apli­ca­do los par­ches ne­ce­sa­rios para co­rre­gir este de­fec­to de se­gu­ri­dad en su pla­ta­for­ma.