| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-4396 | Relevanssi | Relevanssi | ALTA | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2024-2862 | LG | lg_led_assistant | Alta (explotada activamente) | No especificadas | Sí |
| CVE-2025-15030 | User Profile Builder | User Profile Builder WordPress plugin | CRITICAL (9.8) | Versiones anteriores a 3.15.2 | Sí |
| CVE-2024-2356 | parisneo | lollms-webui | CRITICAL (9.6) | Última versión disponible al momento | Sí |
| CVE-2024-5386 | lunary-ai | lunary | CRÍTICA (9.6) | versión 1.2.2 | Sí |
| CVE-2024-5986 | h2oai | h2o-3 | CRÍTICA (9.1) | 3.46.0.1 | Sí |
| CVE-2026-24071 | Native Instruments | Native Access (servicio XPC privilegiado en macOS) | CRITICAL (9.3) | Todas las versiones anteriores a la corrección publicada en 2026 | Sí |
| CVE-2022-50981 | Innomic | Dispositivos afectados (no especificado) | CRÍTICA (9.8) | Todas las versiones por defecto enviadas sin contraseña configurada | Sí |
| CVE-2025-66480 | Wildfire IM | Wildfire IM (im-server) | CRITICAL (9.8) | versiones anteriores a 1.4.3 | Sí |
| CVE-2026-22778 | vLLM Project | vLLM (inference and serving engine for large language models) | CRITICAL (9.8) | desde 0.8.3 hasta antes de 0.14.1 | Sí |
| CVE-2026-23515 | Signal K | Signal K Server | CRÍTICA (9.9) | Anteriores a 1.5.0 (con plugin set-system-time habilitado) | Sí |
| CVE-2026-24471 | continuwuity (Conduit-derived servers) | continuwuity (Matrix Homeserver) | CRÍTICA (9.3) | Versiones anteriores a Continuwuity 0.5.1, Conduit 0.10.11, Grapevine 0aae932b, Tuwunel 1.4.9 | Sí |
| CVE-2026-25134 | Intermesh | Group-Office (CRM y Groupware) | CRÍTICA (9.4) | Antes de 6.8.150, 25.0.82 y 26.0.5 | Sí |
| CVE-2026-25137 | NixOS | Odoo (paquete NixOs) | CRITICAL (9.1) | De 21.11 a antes de 25.11 y 26.05 | Sí |
| CVE-2026-25142 | SandboxJS | SandboxJS (biblioteca de sandboxing JavaScript) | CRITICAL (10) | versiones anteriores a la 0.8.27 | Sí |
| CVE-2026-24936 | Asustor Inc. | ADM (Asustor Data Master) | CRITICAL (9.5) | Desde 4.1.0 hasta 4.3.3.ROF1 y desde 5.0.0 hasta 5.1.1.RCI1 | Sí |
| CVE | CVE-2025-4396 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 03-feb-2026 05:01 UTC |
| Vendor | Relevanssi |
| Producto | Relevanssi |
| Versiones | Todas las versiones afectadas (no especificadas) |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Detalle CVE | FAQ Vulncheck |
| Descripción | Neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en el producto Relevanssi, fabricado por Relevanssi. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en la base de datos a través de entradas no validadas, pudiendo comprometer la integridad, confidencialidad y disponibilidad de la base de datos. Actualmente se está explotando activamente. |
| Estrategia | Actualizar inmediatamente Relevanssi a la versión parcheada más reciente cuando esté disponible. Mientras tanto, aplicar filtros estrictos de validación y sanitización de entradas SQL y monitorizar accesos sospechosos a la base de datos para detectar intentos de explotación temprana. |
—
* Este CVE representa un riesgo crítico real para la empresa debido a la explotación activa de una vulnerabilidad de inyección SQL, que puede conducir a robo o manipulación de datos sensibles.
* Priorizar la mitigación inmediata para evitar impactos severos en la seguridad y operaciones.
—
Ahora procedo con la inserción de este registro en Supabase.
| CVE | CVE-2024-2862 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:35Z |
| Vendor | LG |
| Producto | lg_led_assistant |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2024-2862 |
| Descripción | Vulnerabilidad de autenticación incorrecta en el producto lg_led_assistant del fabricante LG que permite a un atacante no autenticado eludir los controles de acceso y obtener un acceso no autorizado al sistema afectado. Esta vulnerabilidad ya está siendo activamente explotada en entornos reales, incrementando el riesgo de compromisos graves a la infraestructura. |
| Estrategia | Implementar urgentemente el parche oficial proporcionado por LG para corregir la autenticación. Mientras tanto, restringir el acceso a la red a los dispositivos afectados y monitorizar activamente actividad sospechosa relacionada. Revisar y reforzar controles de autenticación y acceso para mitigar posibles vectores de ataque derivados. |
| CVE | CVE-2025-15030 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03 feb 2026, 05:01 (UTC) |
| Vendor | User Profile Builder |
| Producto | User Profile Builder WordPress plugin |
| Versiones | Versiones anteriores a 3.15.2 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin User Profile Builder para WordPress en versiones anteriores a 3.15.2 no implementa un proceso adecuado para el restablecimiento de contraseñas, permitiendo que un atacante no autenticado, conociendo un nombre de usuario válido (por ejemplo, de un administrador), pueda reiniciar la contraseña de esa cuenta y obtener acceso completo a la misma. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 3.15.2 o superior, donde se corrige esta falla crítica. Además, reforzar los controles de acceso para la gestión de usuarios y monitorear los logs de restablecimiento de contraseña para detectar intentos sospechosos. Considerar la aplicación de medidas adicionales como autenticación multifactor para accesos administrativos. |
| CVE | CVE-2024-2356 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:36.207728+00:00 |
| Vendor | parisneo |
| Producto | lollms-webui |
| Versiones | Última versión disponible al momento |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Correlacionado |
| Descripción | Vulnerabilidad de Inclusión de Archivo Local (LFI) en el endpoint ‘/reinstall_extension’ de la aplicación parisneo/lollms-webui, específicamente en el parámetro ‘name’ de la ruta `@router.post(«/reinstall_extension»)`. Esta falla permite a un atacante inyectar un parámetro ‘name’ malicioso que provoca que el servidor cargue y ejecute archivos Python arbitrarios desde el directorio de subida para discusiones. Esta vulnerabilidad se debe a la concatenación insegura de `data.name` con `lollmsElfServer.lollms_paths.extensions_zoo_path`, y su uso en `ExtensionBuilder().build_extension()`. El manejo del archivo `__init__.py` en ubicaciones arbitrarias, usando `importlib.machinery.SourceFileLoader`, permite la ejecución remota de código (RCE), incluyendo comandos o conexiones reversas. No se requiere interacción del usuario para la explotación y afecta la última versión. Riesgo elevado si la aplicación está expuesta en red externa o en modo headless. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en el commit indicado. Evitar exponer la aplicación directamente a redes externas o binding a 0.0.0.0 sin restricciones. Implementar controles estrictos de validación y saneamiento del parámetro ‘name’. Monitorizar la infraestructura para detectar actividad inusual o cargas de archivos sospechosos. Actualizar a la versión parcheada y restringir acceso administrativo al endpoint. |
| CVE | CVE-2024-5386 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03 05:01:36 UTC |
| Vendor | lunary-ai |
| Producto | lunary |
| Versiones | versión 1.2.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | En lunary-ai/lunary versión 1.2.2, existe una vulnerabilidad de secuestro de cuenta debido a una filtración del token de restablecimiento de contraseña. Un usuario con rol ‘viewer’ puede explotarla obteniendo este token mediante una petición específica al servidor, que responde con el token en el parámetro ‘recoveryToken’. Con este token, puede reiniciar la contraseña de otra cuenta sin autorización, escalando privilegios y tomando el control total. |
| Estrategia | Actualizar urgentemente a la versión corregida publicada por el fabricante. Limitar el acceso y revisar los permisos de usuarios con rol ‘viewer’. Monitorizar intentos anómalos de restablecimiento de contraseña y revocar tokens comprometidos. Implementar además controles reforzados de validación y restricciones de acceso para minimizar la superficie de ataque. |
—
| CVE | CVE-2024-5986 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:36.749603+00:00 |
| Vendor | h2oai |
| Producto | h2o-3 |
| Versiones | 3.46.0.1 |
| Exploit Públicos | Sí |
| Referencia | Huntr Advisory |
| Descripción | Vulnerabilidad en h2oai/h2o-3 versión 3.46.0.1 que permite a atacantes remotos escribir datos arbitrarios en cualquier archivo del servidor. Esto se logra explotando el endpoint `/3/Parse` para inyectar datos controlados por el atacante como cabecera de un archivo vacío, que luego se exporta mediante el endpoint `/3/Frames/framename/export`. El impacto incluye la posible ejecución remota de código y acceso completo al sistema que ejecuta h2o-3, al poder sobrescribir archivos críticos como claves privadas SSH o scripts. |
| Estrategia | Aplicar con urgencia el parche oficial de h2o-3 para la versión afectada. Restringir el acceso a los endpoints vulnerables mediante controles de acceso y monitorear las exportaciones inusuales de archivos. Implementar vigilancia en logs para detectar modificaciones no autorizadas en archivos críticos y evaluar la segmentación de redes para limitar el impacto en caso de explotación. Revisar y rotar claves SSH comprometidas ante indicios de ataque. |
| CVE | CVE-2026-24071 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:36 (UTC) |
| Vendor | Native Instruments |
| Producto | Native Access (servicio XPC privilegiado en macOS) |
| Versiones | Todas las versiones anteriores a la corrección publicada en 2026 |
| Exploit Públicos | Sí |
| Referencia | Sec-Consult Advisory |
| Descripción | Se descubrió que el servicio XPC ofrecido por el helper privilegiado de Native Access utiliza el PID del cliente que se conecta para verificar su firma de código. Esto se considera inseguro y puede ser explotado mediante ataques de reutilización de PID. La función manejadora de conexiones usa _xpc_connection_get_pid(arg2) como argumento para la función hasValidSignature. Este valor no es confiable ya que es vulnerable a ataques de reutilización de PID. |
| Estrategia | Actualizar inmediatamente Native Access a la versión parcheada que evita la validación basada en PID insegura. Implementar controles adicionales para validación de firmas de código sin confiar en PIDs, y monitorizar intentos de explotación mediante alertas de comportamiento anómalo en servicios XPC privilegiados. |
| CVE | CVE-2022-50981 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:37 UTC |
| Vendor | Innomic |
| Producto | Dispositivos afectados (no especificado) |
| Versiones | Todas las versiones por defecto enviadas sin contraseña configurada |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Innomic |
| Descripción | Un atacante remoto no autenticado puede obtener acceso total a los dispositivos afectados, ya que se envían por defecto sin contraseña y no se obliga a establecer una. Esto permite el control completo del dispositivo sin necesidad de credenciales.
Esta vulnerabilidad supone un riesgo extremo pues facilita el acceso total y sin restricción a la infraestructura protegida, lo que puede derivar en compromiso total de sistemas, despliegue de código malicioso o manipulación de datos críticos para la empresa. |
| Estrategia | Priorizar aplicación inmediata de contraseñas fuertes en todos los dispositivos afectados. Verificar y actualizar firmware o configuraciones según indicaciones del fabricante Innomic. Implementar políticas de bloqueo preventivo y monitorizar accesos no autorizados. Mantener alerta ante cualquier exploit público activo y realizar auditorías periódicas de acceso. |
—
| CVE | CVE-2022-50981 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:37 UTC |
| Fabricante | Innomic |
| Producto Afectado | Dispositivos Innomic sin contraseña por defecto |
| Versiones Afectadas | Todas las unidades distribuidas sin configuración de contraseña |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Innomic |
| Descripción | Un atacante remoto sin autenticación puede acceder completamente a los dispositivos afectados debido a que no se requiere contraseña por defecto ni está obligada su configuración.
Este fallo grave permite tomar control total del dispositivo sin protección alguna, exponiendo la red y servicios críticos a riesgos severos de seguridad. |
| Estrategia | Configurar inmediatamente contraseñas robustas en todos los equipos afectados. Aplicar actualizaciones oficiales y revisar logs de accesos. Fortalecer redes internas y limitar accesos remotos no monitorizados. |
| CVE | CVE-2025-66480 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Mon, 3 Feb 2026, 05:01 (UTC) |
| Vendor | Wildfire IM |
| Producto | Wildfire IM (im-server) |
| Versiones | versiones anteriores a 1.4.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Advisory |
| Descripción | Vulnerabilidad crítica en Wildfire IM im-server (versión anterior a 1.4.3) debido a una falta de saneamiento en el parámetro del nombre de archivo para uploads (com.xiaoleilu.loServer.action.UploadFileAction). La función writeFileUploadData concatena directamente el directorio de almacenamiento con el nombre del archivo sin eliminar secuencias de traversal (../../), permitiendo a un atacante escribir archivos arbitrarios en el sistema de ficheros. Esto puede derivar en ejecución remota de código mediante la carga de scripts o archivos maliciosos que comprometen totalmente el servidor. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a la versión 1.4.3 o superior. Restringir los permisos de escritura del servicio en el sistema de archivos para limitar el alcance de la explotación. Implementar controles de validación estrictos del nombre de archivo en uploads y monitorizar el sistema en busca de indicios de carga o ejecución de archivos no autorizados. |
| CVE | CVE-2026-22778 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:37.693975+00:00 |
| Vendor | vLLM Project |
| Producto | vLLM (inference and serving engine for large language models) |
| Versiones | desde 0.8.3 hasta antes de 0.14.1 |
| Exploit Públicos | Sí, explotados en combinación con OpenCV/FFmpeg |
| Referencia | GitHub Security Advisory |
| Descripción | En vLLM (motor de inferencia y servicio para modelos de lenguaje grandes) versiones 0.8.3 a antes de 0.14.1, al enviar una imagen inválida al endpoint multimodal, la librería PIL genera un error cuya información es devuelta al cliente, filtrando una dirección de heap. Esta filtración reduce la eficacia de ASLR de 4 mil millones a aproximadamente 8 intentos, facilitando la explotación. Esta vulnerabilidad puede combinarse con un desbordamiento de heap en el decodificador JPEG2000 de OpenCV/FFmpeg para lograr ejecución remota de código. El problema se corrige en la versión 0.14.1. |
| Análisis | La vulnerabilidad permite a un atacante remoto obtener información crítica para eludir protecciones de memoria (ASLR) y eventualmente ejecutar código malicioso en el sistema. Dada la facilidad de explotación y la presencia de exploits públicos, representa un riesgo real y prioritario para cualquier entorno que utilice vLLM con procesamiento multimodal. |
| Estrategia | Actualizar sin demora a vLLM versión 0.14.1 o superior donde se corrige la filtración. Además, restringir el acceso a endpoints multimodales y monitorear tráfico para detectar intentos de explotación que involucren imágenes JPEG2000. Implementar controles adicionales sobre la validación y sanitización de imágenes recibidas. |
| CVE | CVE-2026-23515 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Feb 2026, 05:01 (UTC) |
| Vendor | Signal K |
| Producto | Signal K Server |
| Versiones | Anteriores a 1.5.0 (con plugin set-system-time habilitado) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de parche |
| Descripción | Signal K Server, una aplicación para el hub central de embarcaciones, sufre una vulnerabilidad crítica de inyección de comandos en versiones anteriores a la 1.5.0 cuando el plugin set-system-time está habilitado. Usuarios autenticados con permisos de escritura pueden ejecutar comandos arbitrarios en el servidor debido a la construcción insegura de comandos shell al procesar valores navigation.datetime recibidos por WebSocket. Además, si la seguridad está deshabilitada, usuarios no autenticados también pueden explotar esta falla. |
| Estrategia | Actualizar urgentemente a la versión 1.5.0 o superior que corrige la vulnerabilidad. Garantizar que la seguridad del servidor Signal K esté habilitada para impedir accesos no autenticados. Revisar permisos de usuarios para limitar acceso de escritura solo a personal autorizado y monitorizar actividad inusual en comandos del sistema para detectar posibles explotaciones. |
| CVE | CVE-2026-24471 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Feb 2026, 05:01 UTC |
| Vendor | continuwuity (Conduit-derived servers) |
| Producto | continuwuity (Matrix Homeserver) |
| Versiones | Versiones anteriores a Continuwuity 0.5.1, Conduit 0.10.11, Grapevine 0aae932b, Tuwunel 1.4.9 |
| Exploit Públicos | Sí, confirmado explotación en ataque real |
| Referencia | Advisory oficial CVE-2026-24471 |
| Descripción | Continuwuity, un servidor Matrix escrito en Rust, presenta una vulnerabilidad crítica que permite a un servidor remoto malicioso inducir al servidor local a firmar un evento arbitrario cuando un usuario interactúa: al abandonar una sala, unirse a ella o solicitar acceso. El servidor víctima solicita asistencia del atacante, quien entrega un evento malicioso que el servidor víctima firma y retorna. Este fallo afecta a todos los servidores derivados de Conduit y fue explotado en un ataque real contra continuwuity.org. Está corregido en las versiones 0.5.1 y superiores, incluyendo Conduit 0.10.11, Grapevine 0aae932b y Tuwunel 1.4.9. |
| Estrategia | Actualizar urgentemente los servidores afectador a las versiones corregidas indicadas (Continuwuity 0.5.1 o superior). Además, monitorear actividad inusual relacionada con firmas de eventos y reforzar la validación de eventos entrantes para evitar interacciones con servidores no confiables. Esta vulnerabilidad está activa y debe ser priorizada para evitar compromisos severos. |
| CVE | CVE-2026-25134 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Febrero 2026 |
| Vendor | Intermesh |
| Producto | Group-Office (CRM y Groupware) |
| Versiones | Antes de 6.8.150, 25.0.82 y 26.0.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Group-Office es una herramienta empresarial de CRM y groupware. Antes de las versiones 6.8.150, 25.0.82 y 26.0.5, el MaintenanceController expone una acción zipLanguage que recibe un parámetro lang y lo pasa directamente a un comando de sistema zip mediante exec(). Esto combinado con la subida de un archivo zip manipulado puede permitir la ejecución remota de código. Esta vulnerabilidad ya ha sido corregida en dichas versiones. |
| Evaluación | Es una vulnerabilidad crítica que permite a un atacante remoto lograr ejecución de código en el servidor a través de la manipulación del parámetro lang junto con un archivo zip malicioso subido. Existen exploits públicos, lo que aumenta la probabilidad de ataques activos. |
| Estrategia | Actualizar inmediatamente a las versiones 6.8.150, 25.0.82 o 26.0.5 o superiores. Bloquear cualquier entrada que permita pasar parámetros al comando exec() sin validación y monitorear logs para detección de actividad sospechosa relacionada con la subida de archivos zip manipulados. |
| CVE | CVE-2026-25137 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:38.619777+00:00 |
| Vendor | NixOS |
| Producto | Odoo (paquete NixOs) |
| Versiones | De 21.11 a antes de 25.11 y 26.05 |
| Exploit Públicos | Sí |
| Referencia | GitHub Pull Request de corrección |
| Descripción | El paquete NixOs Odoo, un sistema ERP y CRM de código abierto, expone públicamente el gestor de base de datos sin autenticación desde la versión 21.11 hasta antes de 25.11 y 26.05. Esto permite a actores no autorizados eliminar o descargar toda la base de datos incluyendo el almacén de archivos de Odoo. No existe protección mediante contraseña debido a la incapacidad de persistir esta configuración en NixOS, dejando la base de datos accesible para cualquiera que pueda alcanzar el servicio. La explotación se puede detectar mediante registros HTTP y logs de Odoo en accesos a /web/database. Esta vulnerabilidad fue corregida en las versiones 25.11 y 26.05. |
| Estrategia | Actualizar inmediatamente a las versiones 25.11 o 26.05 donde se ha corregido la vulnerabilidad. Auditar los accesos y registros para detectar posibles explotaciones previas. Restringir el acceso a la interfaz del gestor de base de datos mediante firewalls y mecanismos de autenticación adicionales para evitar exposición pública. Monitorear constantes intentos de acceso no autorizados. |
—
| CVE | CVE-2026-25142 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de febrero de 2026 |
| Vendor | SandboxJS |
| Producto | SandboxJS (biblioteca de sandboxing JavaScript) |
| Versiones | versiones anteriores a la 0.8.27 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory SandboxJS CVE-2026-25142 |
| Descripción | SandboxJS es una biblioteca de sandboxing para JavaScript. En versiones anteriores a la 0.8.27, SandboxJS no restringe correctamente la propiedad __lookupGetter__, que puede ser utilizada para acceder a prototipos. Esto permite a un atacante escapar del sandbox y ejecutar código remoto. Esta vulnerabilidad crítica fue corregida en la versión 0.8.27. |
| Estrategia | Actualizar inmediatamente a SandboxJS versión 0.8.27 o superior para corregir la restricción inadecuada de __lookupGetter__. Además, revisar la arquitectura de sandboxing y limitar el acceso a prototipos críticos, monitorizar logs de ejecución para detectar intentos de escape y aplicar capas adicionales de control en entornos donde se utilice esta biblioteca. |
—
*Explicación sintetizada:* Esta vulnerabilidad crítica permite a atacantes escapar del entorno seguro (sandbox) debido a un mal control de acceso a prototipos. Dado que existen exploits públicos confirmados, es muy probable que se estén explotando activamente ataques, por lo que se debe priorizar su mitigación inmediata para evitar ejecución remota de código malicioso que comprometa la seguridad global de la empresa.
| CVE | CVE-2026-24936 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-03T05:01:39 (UTC) |
| Vendor | Asustor Inc. |
| Producto | ADM (Asustor Data Master) |
| Versiones | Desde 4.1.0 hasta 4.3.3.ROF1 y desde 5.0.0 hasta 5.1.1.RCI1 |
| Exploit Públicos | Sí |
| Referencia | AVISO DE SEGURIDAD ASUSTOR |
| Descripción | Existe una vulnerabilidad de validación incorrecta de parámetros de entrada en un programa CGI específico al unirse a un dominio AD desde ADM con una función concreta habilitada, lo que permite a un atacante remoto no autenticado escribir datos arbitrarios en cualquier archivo del sistema. Esta vulnerabilidad puede ser explotada para sobrescribir archivos críticos del sistema, ocasionando una compromisión total del mismo. Afecta a las versiones indicadas de ADM.
Este fallo permite la escalada rápida de privilegios y control total sin autenticación previa, haciendo este problema especialmente grave e inmediato para la seguridad de la empresa. |
| Estrategia | Actualizar de inmediato ADM a una versión superior a 4.3.3.ROF1 o 5.1.1.RCI1 donde el fallo está corregido. Mientras se actualiza, restringir el acceso a la función vulnerable y monitorizar cualquier actividad sospechosa de archivos del sistema. Implementar controles estrictos de acceso a la red para evitar ataques remotos no autorizados. |
—


