VENCERT-2026-092
CVE-2026-96673
Resuelta
Inyección SQL en la Ruta de Descarga de Álbumes de Photoview
Un atacante remoto no autenticado puede enviar solicitudes HTTP manipuladas suministrando expresiones SQL arbitrarias dentro del parámetro album_id. Mediante técnicas de inyección SQL a ciegas (blind SQLi) o basadas en tiempo (time-based), el atacante puede evadir los controles de acceso e interrogar a la base de datos subyacente para extraer información sensible y credenciales del sistema.
Sistemas afectados: Servidores y contenedores que ejecuten la plataforma Photoview: • Photoview: Versiones desde la 0 hasta la 2.4.0 inclusive.