Ett problem hittades i gallery (ett webbaserat fotoalbumsverktyg): det var möjligt att sända in GALLERY_BASEDIR-variabeln utifrån, vilket gjorde det möjligt att exekvera kommandon utifrån via webbserverns användar-id.
Detta har rättats i version 1.2.5-7 av Debianpaketet och i uppströmsversion 1.3.1.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.