CVE-2026-35565P4MEDIUMCVSS 5.4fixed in 2.8.62026-04-13
CVE-2026-35565 [MEDIUM] CWE-79 CVE-2026-35565: Stored Cross-Site Scripting (XSS) via Unsanitized Topology Metadata in Apache Storm UI Versions Af
Stored Cross-Site Scripting (XSS) via Unsanitized Topology Metadata in Apache Storm UI
Versions Affected: before 2.8.6
Description: The Storm UI visualization component interpolates topology metadata including component IDs, stream names, and grouping values directly into HTML via innerHTML in parseNode() and parseEdge() without sanitization at any
nvd