Vulnerabilidad en Pannellum (CVE-2026-27210)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/02/2026
Última modificación:
02/03/2026
Descripción
Pannellum es un visor de panoramas ligero, gratuito y de código abierto para la web. En las versiones 3.5.0 a 2.5.6, la propiedad de configuración de atributos de punto de acceso permitía establecer cualquier atributo, incluyendo atributos de gestor de eventos HTML, lo que permitía posibles ataques XSS. Esto afecta a los sitios web que alojan el archivo HTML del visor independiente y a cualquier otro uso de archivos de configuración JSON no confiables (eludiendo las protecciones del parámetro escapeHTML). Como ciertos eventos se disparan sin ninguna interacción adicional del usuario, visitar una URL de visor independiente que apunte a un archivo de configuración malicioso — sin interacción adicional del usuario — es suficiente para activar la vulnerabilidad y ejecutar código JavaScript arbitrario, que puede, por ejemplo, reemplazar el contenido de la página con contenido arbitrario y hacer que parezca alojado por el sitio web que aloja el archivo HTML del visor independiente. Este problema ha sido solucionado en la versión 2.5.7. Como solución alternativa, establecer el encabezado Content-Security-Policy a 'script-src-attr 'none'' bloqueará la ejecución de gestores de eventos en línea, mitigando esta vulnerabilidad. No aloje pannellum.htm en un dominio que comparta cookies con la autenticación de usuario para mitigar el riesgo de XSS.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pannellum:pannellum:*:*:*:*:*:*:*:* | 2.5.0 (incluyendo) | 2.5.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



