Sistemas Afectados
Servidores y contenedores que ejecuten la plataforma Photoview: • Photoview: Versiones desde la 0 hasta la 2.4.0 inclusive.
Descripción
Vulnerabilidad de inyección SQL (CWE-89) en la aplicación de galería fotográfica autohospedada Photoview. El fallo técnico reside en la neutralización e higienización insuficiente de elementos especiales dentro de la ruta de descarga de álbumes (/api/routes/downloads.go). Al procesar la solicitud de descarga, la aplicación no parametriza adecuadamente la entrada recibida a través del parámetro album_id, permitiendo la concatenación de instrucciones SQL no confiables
Recomendaciones
Se insta a los administradores de la plataforma a actualizar la instalación de Photoview aplicando el commit de corrección publicado en el repositorio oficial. Como medidas de mitigación y hardening adicionales:
- 1. Implementar un Cortafuegos de Aplicaciones Web (WAF) que filtre las solicitudes dirigidas a la ruta de descarga e identifique cargas útiles con metacaracteres o sintaxis de inyección SQL.
- 2. Restringir el acceso público a las instancias de Photoview exponiendo el servicio únicamente tras un proxy inverso autenticado o red privada (VPN).
- 3. Aplicar el principio de menor privilegio a la cuenta de usuario de la base de datos utilizada por la aplicación para limitar el alcance de posibles consultas inyectadas.
Información de la Alerta
VENCERT-2026-092
🟠 Alta
Resuelta
CVE-2026-96673
Sept. 23, 2026