CVE-2025-69848

NetBox is an open-source infrastructure resource modeling and IP address management platform. A reflected cross-site scripting (XSS) vulnerability exists in versions 2.11.0 through 3.7.x in the ProtectedError handling logic, where object names are included in HTML error messages without proper escaping. This allows user-controlled content to be rendered in the web interface when a delete operation fails due to protected relationships, potentially enabling execution of arbitrary client-side code in the context of a privileged user.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:00

Type Values Removed Values Added
Summary
  • (es) NetBox es una plataforma de modelado de recursos de infraestructura de código abierto y gestión de direcciones IP. Una vulnerabilidad de cross-site scripting (XSS) reflejado existe en las versiones 2.11.0 hasta la 3.7.x en la lógica de manejo de ProtectedError, donde los nombres de objetos se incluyen en los mensajes de error HTML sin el escape adecuado. Esto permite que el contenido controlado por el usuario se renderice en la interfaz web cuando una operación de eliminación falla debido a relaciones protegidas, lo que podría permitir la ejecución de código arbitrario del lado del cliente en el contexto de un usuario privilegiado.

11 Feb 2026, 16:08

Type Values Removed Values Added
CPE cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
First Time Netbox netbox
Netbox
References () https://github.com/netbox-community/netbox - () https://github.com/netbox-community/netbox - Product

09 Feb 2026, 22:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 6.1
v2 : unknown
v3 : 5.4

05 Feb 2026, 15:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1
CWE CWE-79

03 Feb 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-03 18:16

Updated : 2026-06-17 10:00


NVD link : CVE-2025-69848

Mitre link : CVE-2025-69848

CVE.ORG link : CVE-2025-69848


JSON object : View

Products Affected

netbox

  • netbox
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')