CVE-2026-25860
OpenClinic GA 5.351.19 XSS Refletido via Manipulador de Upload de Imagens DICOM
- Publicado
- 9 de jun. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de ago. de 2026
OpenClinic GA 5.351.19 XSS Refletido via Manipulador de Upload de Imagens DICOM
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
OpenClinic GA 5.351.19 contém uma vulnerabilidade de cross-site scripting refletido no manipulador de upload de imagens DICOM que permite que atacantes executem JavaScript arbitrário no navegador da vítima ao incorporar payloads maliciosos em campos de metadados de arquivos DICOM. Atacantes podem criar um arquivo DICOM com payloads de JavaScript em campos de metadados como Study Description, que são refletidos sem sanitização em popup.jsp e archiving/uploadfiles_jsp.java quando processados através do recurso Upload DICOM images.
CVE-2026-25860 POC git
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.