Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-95626 Multiple Vendors

Vulnerabilidad alta en Tauri: omisión de CSP permite ejecución arbitraria de scripts

Vulnerabilidad · Publicado 23/09/2026

8.3
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Tauri contiene una falla en su mecanismo de Content Security Policy (CSP) que permite a atacantes ejecutar scripts arbitrarios al incluir esquemas data: o blob: en la directiva script-src, anulando la protección del nonce aleatorio. Aplicaciones Tauri en México y LATAM que procesen contenido dinámico están expuestas a inyección de código y compromiso de datos sensibles.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Tauri's Content Security Policy hardening, which injects a random nonce to restrict script execution, provides zero protection when an application includes data: or blob: in its script-src directive. Per the CSP Level 3 specification, these scheme sources remain active even when a nonce is present, allowing arbitrary script execution without knowing the nonce.

Puntuación CVSS

Score: 8.3/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Auditar todas las aplicaciones Tauri en producción verificando presencia de data: o blob: en script-src
  • Contactar al equipo de Tauri para parches disponibles e implementarlos inmediatamente en entornos críticos
  • Como mitigación temporal: eliminar data: y blob: de directivas CSP si no son esenciales
  • Incrementar monitoreo de ejecución de scripts y validar integridad de contenido inyectado
  • Priorizar según CVSS 8.3 en sistemas expuestos a internet o usuarios no confiables
Esta alerta fue generada automáticamente a partir del NVD del NIST.