Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en manga-image-translator de zyddnys (CVE-2026-10042)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

manga-image-translator contiene una vulnerabilidad de ejecución remota de código en el modo de servidor API compartido debido a la deserialización insegura de datos pickle no confiables en el módulo share.py, donde los endpoints /execute/{method_name} y /simple_execute/{method_name} deserializan cuerpos de solicitud HTTP controlados por el atacante usando pickle.loads(). Un atacante remoto puede proporcionar una carga útil pickle manipulada a estos endpoints para ejecutar código arbitrario en el proceso del servidor, lo que resulta en un compromiso total del contenedor cuando se ejecuta en la implementación predeterminada de Docker como root.