Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MiniGal Nano (CVE-2026-25869)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
11/02/2026
Última modificación:
26/02/2026

Descripción

MiniGal Nano versiones 0.3.5 y anteriores contienen una vulnerabilidad de salto de ruta en index.php a través del parámetro dir. La aplicación añade la entrada controlada por el usuario al directorio de fotos e intenta prevenir el salto eliminando secuencias de punto-punto, pero esta protección puede ser eludida usando patrones de directorio manipulados. Un atacante puede explotar este comportamiento para hacer que la aplicación enumere y muestre archivos de imagen desde ubicaciones inesperadas del sistema de archivos que son legibles por el servidor web, resultando en una revelación de información no intencionada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rybber:minigal_nano:*:*:*:*:*:*:*:* 0.3.5 (incluyendo)