Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LORIS de aces (CVE-2026-35403)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/04/2026
Última modificación:
24/07/2026

Descripción

LORIS (Longitudinal Online Research and Imaging System) es una aplicación web autoalojada que proporciona gestión de datos y proyectos para la investigación en neuroimagen. Desde la versión 15.10 hasta antes de la 27.0.3 y la 28.0.1, existe un potencial de ataque de cross-site scripting en el módulo survey_accounts si un usuario proporciona una etiqueta de visita no válida. Aunque los datos están correctamente codificados en JSON, el encabezado Content-Type no está configurado, lo que provoca que el navegador web interprete la carga útil como HTML, abriendo la posibilidad de un cross-site scripting si un usuario es engañado para seguir un enlace no válido. Esta vulnerabilidad se corrige en las versiones 27.0.3 y 28.0.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mcgill:loris:*:*:*:*:*:*:*:* 15.10 (incluyendo) 27.0.2 (incluyendo)
cpe:2.3:a:mcgill:loris:28.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información