Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Cross-Site Scripting (XSS) almacenado en LUNA de Luna Imaging

Fecha de publicación 02/02/2026
Identificador
INCIBE-2026-075
Importancia
3 - Media
Recursos Afectados

LUNA, versión v7.5.5.6.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a LUNA software de Luna Imaging, Inc., un software para la gestión de activos digitales en museos, bibliotecas, archivos, instituciones culturales y colecciones especiales. La vulnerabilidad ha sido descubierta por Miguel Segovia Gil.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2025-41065: CVSS v4.0: 5.1| CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
Solución

No hay solución reportada por el momento.

Detalle

CVE-2025-41065: Cross-Site Scripting (XSS) almacenado en el software LUNA v7.5.5.6. Esta vulnerabilidad permite a un atacante inyectar código JavaScript malicioso a través de la funcionalidad 'Edit Batch Name', quedando la carga útil almacenada de forma persistente en la aplicación. Posteriormente, el contenido se presenta a otros usuarios sin una validación ni desinfección adecuadas, lo que provoca la ejecución del código en el navegador de las víctimas. La explotación de esta vulnerabilidad podría permitir el robo de información sensible, como cookies de sesión, así como la ejecución de acciones arbitrarias en nombre del usuario afectado.

CVE
Explotación
No
Nuevo Fabricante
Luna Imaging, Inc.
Identificador CVE
CVE-2025-41065
Severidad
Media
CVE
Identificador CVE Severidad Explotación Fabricante
Listado de referencias