Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en changedetection.io (CVE-2026-25527)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

changedetection.io es una herramienta gratuita de código abierto para la detección de cambios en páginas web. En versiones anteriores a la 0.53.2, la ruta '/static//' acepta 'group=".."', lo que provoca la ejecución de 'send_from_directory("static/..", filename)'. Esto mueve el directorio base hasta '/app/changedetectionio', lo que permite la lectura de archivos locales sin autenticación de archivos fuente de la aplicación (por ejemplo, 'flask_app.py'). La versión 0.53.2 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webtechnologies:changedetection:*:*:*:*:*:*:*:* 0.53.2 (excluyendo)