CVE-2026-3438

Source
https://cve.org/CVERecord?id=CVE-2026-3438
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-3438.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-3438
Published
2026-04-08T22:16:09Z
Modified
2026-09-20T11:45:15Z
Severity
  • 5.1 (Medium) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N CVSS Calculator
Summary
Nexus Repository 3 - Reflected Cross-Site Scripting (XSS) in ?describe Pages
Details

A reflected cross-site scripting vulnerability exists in Sonatype Nexus Repository versions 3.0.0 through 3.90.2 that allows unauthenticated remote attackers to execute arbitrary JavaScript in a victim's browser through a specially crafted URL. Exploitation requires user interaction.

Database specific
{
    "cna_assigner":  "Sonatype",
    "cwe_ids":  [
        "CWE-79"
    ],
    "osv_generated_from":  "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/3xxx/CVE-2026-3438.json",
    "unresolved_ranges":  [
        {
            "extracted_events":  [
                {
                    "introduced":  "3.0.0"
                },
                {
                    "fixed":  "3.91.0"
                }
            ],
            "source":  "AFFECTED_FIELD"
        },
        {
            "extracted_events":  [
                {
                    "introduced":  "3.0.0"
                },
                {
                    "fixed":  "3.90.2"
                }
            ],
            "source":  "DESCRIPTION"
        }
    ]
}
References

Affected packages

Git / github.com/sonatype/nexus-public

Affected ranges

Type
GIT
Repo
https://github.com/sonatype/nexus-public
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "cpe":  "cpe:2.3:a:sonatype:nexus_repository_manager:*:*:*:*:*:*:*:*",
    "extracted_events":  [
        {
            "introduced":  "3.0.0"
        },
        {
            "fixed":  "3.91.0"
        }
    ],
    "source":  "CPE_RANGE"
}

Affected versions

3.*
3.37.1-01
release-3.*
release-3.20.0-04
release-3.20.1-01
release-3.21.0-05
release-3.22.0-02
release-3.22.1-02
release-3.23.0-03
release-3.24.0-02
release-3.25.0-03
release-3.25.1-02
release-3.26.0-04
release-3.26.1-02
release-3.27.0-03
release-3.28.0-01
release-3.28.1-01
release-3.29.0-02
release-3.29.1-01
release-3.29.2-02
release-3.3.0-01
release-3.30.0-01
release-3.30.1-01
release-3.31.0-01
release-3.31.1-01
release-3.32.0-03
release-3.33.0-01
release-3.33.1-01
release-3.34.0-01
release-3.34.1-01
release-3.35.0-02
release-3.36.0-01
release-3.37.0-01
release-3.37.3-02
release-3.38.0-01
release-3.38.1-01
release-3.39.0-01
release-3.4.0-02
release-3.40.0-03
release-3.41.0-01
release-3.41.1-01
release-3.42.0-01
release-3.43.0-01
release-3.44.0-01
release-3.45.0-01
release-3.45.1-SNAPSHOT
release-3.46.0-01
release-3.47.0-01
release-3.47.1-01
release-3.48.0-01
release-3.49.0-02
release-3.5.0-02
release-3.50.0-01
release-3.51.0-01
release-3.52.0-01
release-3.53.0-01
release-3.53.1-02
release-3.54.1-01
release-3.55.0-01
release-3.56.0-01
release-3.57.0-01
release-3.58.0-01
release-3.58.1-01
release-3.58.1-02
release-3.59.0-01
release-3.60.0-02
release-3.61.0-02
release-3.62.0-01
release-3.63.0-01
release-3.64.0-03
release-3.64.0-04
release-3.65.0-02
release-3.66.0-02
release-3.67.0-03
release-3.67.1-01
release-3.68.0-04
release-3.68.1-02
release-3.69.0-02
release-3.70.0-03
release-3.70.1-02
release-3.71.0-06
release-3.72.0-04
release-3.73.0-12
release-3.74.0-05
release-3.75.0-06
release-3.75.1-01
release-3.76.0-03
release-3.76.1-01
release-3.77.0-08
release-3.77.1-01
release-3.77.2-02
release-3.78.0-14
release-3.78.1-02
release-3.78.2-04
release-3.79.0-09
release-3.79.1-04
release-3.80.0-06
release-3.81.0-08
release-3.81.1-01
release-3.82.0-08
release-3.83.0-08
release-3.83.1-03
release-3.83.2-01
release-3.84.0-03
release-3.84.1-01
release-3.85.0-03
release-3.86.0-08
release-3.86.2-01
release-3.87.0-03
release-3.87.1-01
release-3.88.0-08
release-3.89.0-09
release-3.89.1-02
release-3.90.0-21

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-3438.json"