GTN Security Intelligence Hub

CVE-2026-82396

Reporte público de vulnerabilidad

BAJA Exploit público detectado CVSS 5.4 / MEDIUM CWE-79

GTN Risk Score

35/100

Monitoreo

Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.

Resumen ejecutivo

CVE-2026-82396 presenta una prioridad BAJA. El análisis público consolidado indica CVSS 5.4 (MEDIA), EPSS 0.17%, CISA KEV: No, exploit público detectado: Sí. El GTN Risk Score es 35/100 (Monitoreo). Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar advisories oficiales, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Resumen ejecutivo

Error 500 (Server Error)!!1500.That’s an error.There was an error. Please try again later.That’s all we know. Resumen de riesgo: CVE-2026-82396 presenta CVSS 5.4, severidad MEDIA, EPSS 0.17%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Indicadores

EPSS 0.17% / valor crudo: 0.001710000
Percentil 6.65% / valor crudo: 0.066530000
CISA KEV No
CVSS 5.4
Severidad MEDIUM
Vector CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Attack Vector NETWORK

¿De qué se trata?

Error 500 (Server Error)!!1500.That’s an error.There was an error. Please try again later.That’s all we know.

Ver descripción original en inglés

Sulu is an open-source PHP content management system based on the Symfony framework. Prior to versions 2.6.25 and 3.0.8, src/Sulu/Bundle/MediaBundle/Controller/MediaStreamController.php allows the /media/{id}/download/{slug} route and its administration variant to honor the inline query parameter for scriptable MIME types. The vulnerable stored Content-Type values include text/html, application/xhtml+xml, text/xml, and application/xml. An attacker with media upload permission can store an HTML, XHTML, or XML document and create a link using inline=1, causing the application to return the file on the Sulu origin instead of forcing Content-Disposition attachment. When an authenticated victim opens the link, attacker-controlled JavaScript can execute with the victim's Sulu-origin session and can read data or perform actions as that victim. This issue is fixed in versions 2.6.25 and 3.0.8.

Producto / proveedor

Vendor No disponible
Producto No disponible
Nombre vulnerabilidad No disponible
CWE CWE-79

Fechas

Publicada 2026-08-31T22:17:22.780
Modificada 2026-09-01T15:17:32.367
Due Date CISA No aplica
Consultada 2026-09-02 18:28:00

Estado de explotación

Estado Exploit público detectado
Exploit público
Confianza Media-Alta

Evidencia encontrada

Fuente Estado Detalle Confianza
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media

Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.

¿Cómo superarlo / mitigarlo?

Referencias

Volver al inicio Nueva consulta