Vulnerabilidad en LORIS de aces (CVE-2026-35403)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/04/2026
Última modificación:
24/07/2026
Descripción
LORIS (Longitudinal Online Research and Imaging System) es una aplicación web autoalojada que proporciona gestión de datos y proyectos para la investigación en neuroimagen. Desde la versión 15.10 hasta antes de la 27.0.3 y la 28.0.1, existe un potencial de ataque de cross-site scripting en el módulo survey_accounts si un usuario proporciona una etiqueta de visita no válida. Aunque los datos están correctamente codificados en JSON, el encabezado Content-Type no está configurado, lo que provoca que el navegador web interprete la carga útil como HTML, abriendo la posibilidad de un cross-site scripting si un usuario es engañado para seguir un enlace no válido. Esta vulnerabilidad se corrige en las versiones 27.0.3 y 28.0.1.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mcgill:loris:*:*:*:*:*:*:*:* | 15.10 (incluyendo) | 27.0.2 (incluyendo) |
| cpe:2.3:a:mcgill:loris:28.0.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



