Vulnerabilidad en ClipBucket (CVE-2026-25728)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/02/2026
Última modificación:
18/02/2026
Descripción
ClipBucket v5 es una plataforma de código abierto para compartir videos. Antes de la versión 5.5.3 - #40, existe una vulnerabilidad de condición de carrera de Tiempo de Verificación a Tiempo de Uso (TOCTOU) en la funcionalidad de carga de avatares e imágenes de fondo de ClipBucket. La aplicación mueve los archivos cargados a una ubicación accesible desde la web antes de validarlos, creando una ventana donde un atacante puede ejecutar código PHP arbitrario antes de que el archivo sea eliminado. El archivo cargado fue movido a una ruta accesible desde la web a través de move_uploaded_file(), luego validado a través de ValidateImage(). Si la validación fallaba, el archivo era eliminado a través de @unlink(). Esta vulnerabilidad está corregida en 5.5.3 - #40.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:oxygenz:clipbucket:*:*:*:*:*:*:*:* | 5.3 (incluyendo) | 5.5.3-40 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



