| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-25069 | SunFounder | Pironman Dashboard (pm_dashboard) | CRÍTICO (9.3) | versiones 1.3.13 y anteriores | Sí |
| CVE | CVE-2026-25069 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de febrero de 2026 |
| Vendor | SunFounder |
| Producto | Pironman Dashboard (pm_dashboard) |
| Versiones | versiones 1.3.13 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial SunFounder Pironman Dashboard |
| Descripción | SunFounder Pironman Dashboard (pm_dashboard) versión 1.3.13 y anteriores contienen una vulnerabilidad de recorrido de ruta (path traversal) en los endpoints de la API de archivos de log. Un atacante remoto sin autenticación puede enviar secuencias de recorrido maliciosas vía el parámetro filename para leer y borrar archivos arbitrarios. La explotación exitosa puede revelar información sensible y eliminar archivos críticos del sistema, causando pérdida de datos y posible compromiso del sistema o denegación de servicio. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad o parchear el componente afectado. Limitar en la configuración el acceso a la API sólo a usuarios autenticados y con permisos estrictos. Implementar controles de validación robustos en el parámetro filename para evitar secuencias de recorrido. Monitorizar logs y alertar ante accesos anómalos a archivos sensibles para detectar explotación activa. |
*****
Esta vulnerabilidad es crítica y tiene exploits públicos confirmados, lo que implica un riesgo real y urgente para cualquier infraestructura que utilice versiones afectadas del producto. La explotación remota sin credenciales permite manipulación directa de ficheros sensibles, pudiendo derivar en compromisos graves o pérdida del servicio.


