Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MiniGal Nano (CVE-2026-25868)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/02/2026
Última modificación:
26/02/2026

Descripción

MiniGal Nano versión 0.3.5 y anteriores contienen una vulnerabilidad de cross-site scripting (XSS) reflejada en index.php a través del parámetro dir. La aplicación construye $currentdir a partir de entrada controlada por el usuario y lo incrusta en un mensaje de error sin codificación de salida, permitiendo a un atacante suministrar HTML/JavaScript que se refleja en la respuesta. La explotación exitosa puede llevar a la ejecución de script arbitrario en el navegador de una víctima en el contexto de la aplicación vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rybber:minigal_nano:*:*:*:*:*:*:*:* 0.3.5 (incluyendo)