Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pannellum (CVE-2026-27210)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/02/2026
Última modificación:
02/03/2026

Descripción

Pannellum es un visor de panoramas ligero, gratuito y de código abierto para la web. En las versiones 3.5.0 a 2.5.6, la propiedad de configuración de atributos de punto de acceso permitía establecer cualquier atributo, incluyendo atributos de gestor de eventos HTML, lo que permitía posibles ataques XSS. Esto afecta a los sitios web que alojan el archivo HTML del visor independiente y a cualquier otro uso de archivos de configuración JSON no confiables (eludiendo las protecciones del parámetro escapeHTML). Como ciertos eventos se disparan sin ninguna interacción adicional del usuario, visitar una URL de visor independiente que apunte a un archivo de configuración malicioso — sin interacción adicional del usuario — es suficiente para activar la vulnerabilidad y ejecutar código JavaScript arbitrario, que puede, por ejemplo, reemplazar el contenido de la página con contenido arbitrario y hacer que parezca alojado por el sitio web que aloja el archivo HTML del visor independiente. Este problema ha sido solucionado en la versión 2.5.7. Como solución alternativa, establecer el encabezado Content-Security-Policy a 'script-src-attr 'none'' bloqueará la ejecución de gestores de eventos en línea, mitigando esta vulnerabilidad. No aloje pannellum.htm en un dominio que comparta cookies con la autenticación de usuario para mitigar el riesgo de XSS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pannellum:pannellum:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.5.7 (excluyendo)