Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vega (CVE-2025-27793)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/03/2025
Última modificación:
27/03/2025

Descripción

Vega es una gramática de visualización, un formato declarativo para crear, guardar y compartir diseños de visualización interactivos. En Vega anterior a la versión 5.32.0, correspondiente a vega-functions anterior a la versión 5.17.0, los usuarios que ejecutaban definiciones JSON de Vega/Vega-lite podían ejecutar código JavaScript inesperado al dibujar gráficos, a menos que la librería se usara con vega-interpreter. Las versiones 5.32.0 y 5.17.0 de vega-functions solucionan este problema. Como workaround, utilice vega con el intérprete de expresiones.