Se encontró un problema en gallery (un toolkit de álbum de fotos basado en web): era posible pasar la variable GALLERY_BASEDIR remotamente. Esto hacía posible ejecutar comandos bajo el id de usuario de web-server.
Esto ha sido corregido en la versión 1.2.5-7 del paquete Debian y en la versión del autor 1.3.1.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.