Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Markus (CVE-2026-25057)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-23 Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
09/02/2026
Última modificación:
19/02/2026

Descripción

MarkUs es una aplicación web para la entrega y calificación de trabajos de estudiantes. Antes de 2.9.1, los instructores pueden subir un archivo zip para crear una tarea a partir de una configuración exportada (courses/<:course_id>/assignments/upload_config_files). Los nombres de las entradas del archivo zip subido se utilizan para crear rutas para escribir archivos en el disco sin verificar estas rutas. Esta vulnerabilidad está corregida en 2.9.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:markusproject:markus:*:*:*:*:*:*:*:* 2.9.1 (excluyendo)