Frankverbeke · Openclinic Ga · CVE-2026-25860
**Nome do Software Vulnerável e Versões Afetadas**
OpenClinic GA versão 5.351.19
**Descrição**
Um problema de cross-site scripting refletido existe no manipulador de upload de imagens DICOM. Atacantes podem executar JavaScript arbitrário no navegador de uma vítima ao incorporar payloads maliciosos em campos de metadados de arquivos DICOM, como `Study Description`. Esses payloads são refletidos sem sanitização em 'popup.jsp' e 'archiving/uploadfiles jsp.java' quando processados através do recurso de Upload de imagens DICOM. Esta falha pode ser encadeada para alcançar a execução remota de código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina alvo.
**Recomendações**
Como medida paliativa temporária, restrinja o acesso ao recurso de Upload de imagens DICOM ou evite fazer o upload de arquivos DICOM de fontes não confiáveis até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.