Vulnerabilidad en OpenClinic GA de frankverbeke (CVE-2026-25860)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
OpenClinic GA 5.351.19 contiene una vulnerabilidad de cross-site scripting reflejado en el gestor de carga de imágenes DICOM que permite a los atacantes ejecutar JavaScript arbitrario en el navegador de una víctima incrustando cargas útiles maliciosas en los campos de metadatos de archivos DICOM. Los atacantes pueden crear un archivo DICOM con cargas útiles de JavaScript en campos de metadatos como Study Description, que se reflejan sin sanitización en popup.jsp y archiving/uploadfiles_jsp.java cuando se procesan a través de la función Upload DICOM images.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA



