Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en manga-image-translator de zyddnys (CVE-2026-26215)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/02/2026
Última modificación:
12/02/2026

Descripción

manga-image-translator versión beta-0.3 y anteriores en modo API compartido contiene una vulnerabilidad de deserialización insegura que puede conducir a la ejecución remota de código no autenticada. Los endpoints de FastAPI /simple_execute/{method} y /execute/{method} deserializan cuerpos de solicitud controlados por el atacante utilizando pickle.loads() sin validación. Aunque una comprobación de autorización basada en nonce está destinada a restringir el acceso, el nonce por defecto es una cadena vacía y la comprobación se omite, permitiendo a atacantes remotos ejecutar código arbitrario en el contexto del servidor enviando una carga útil pickle manipulada.