VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟠 Alta VENCERT-2026-092 CVE-2026-96673

Inyección SQL en la Ruta de Descarga de Álbumes de Photoview

Publicado: Sept. 23, 2026  ·  Estado: Resuelta

Sistemas Afectados

Servidores y contenedores que ejecuten la plataforma Photoview: • Photoview: Versiones desde la 0 hasta la 2.4.0 inclusive.

Descripción

Vulnerabilidad de inyección SQL (CWE-89) en la aplicación de galería fotográfica autohospedada Photoview. El fallo técnico reside en la neutralización e higienización insuficiente de elementos especiales dentro de la ruta de descarga de álbumes (/api/routes/downloads.go). Al procesar la solicitud de descarga, la aplicación no parametriza adecuadamente la entrada recibida a través del parámetro album_id, permitiendo la concatenación de instrucciones SQL no confiables

Recomendaciones

Se insta a los administradores de la plataforma a actualizar la instalación de Photoview aplicando el commit de corrección publicado en el repositorio oficial. Como medidas de mitigación y hardening adicionales:

  • 1. Implementar un Cortafuegos de Aplicaciones Web (WAF) que filtre las solicitudes dirigidas a la ruta de descarga e identifique cargas útiles con metacaracteres o sintaxis de inyección SQL.
  • 2. Restringir el acceso público a las instancias de Photoview exponiendo el servicio únicamente tras un proxy inverso autenticado o red privada (VPN).
  • 3. Aplicar el principio de menor privilegio a la cuenta de usuario de la base de datos utilizada por la aplicación para limitar el alcance de posibles consultas inyectadas.

Información de la Alerta

Código:
VENCERT-2026-092
Severidad:
🟠 Alta
Estado:
Resuelta
CVE:
CVE-2026-96673
Publicado:
Sept. 23, 2026
Volver a Alertas