CVE-2026-25860
OpenClinic GA 5.351.19 XSS riflesso tramite il gestore di caricamento immagini DICOM
- Pubblicato
- 9 giu 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 22,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OpenClinic GA 5.351.19 contiene una vulnerabilità di cross-site scripting riflesso nel gestore di caricamento delle immagini DICOM che consente agli attaccanti di eseguire JavaScript arbitrario nel browser della vittima incorporando payload dannosi nei campi dei metadati dei file DICOM. Gli attaccanti possono creare un file DICOM con payload JavaScript nei campi dei metadati come Study Description, che vengono riflessi senza sanitizzazione in popup.jsp e archiving/uploadfiles_jsp.java quando vengono elaborati tramite la funzionalità Upload DICOM images.
Fonti
1CVE-2026-25860 POC git
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.