DoseFix EN VIVO
0votos
Seguridad·Estados Unidos·CONFIRMADO

Aviso de CISA: Vulnerabilidad de inyección de comandos del sistema operativo en ZoneMinder (CVE-2026-76060)

Estados Unidos·
DoseFix EditorialSíntesis de múltiples fuentes

CISA publicó un aviso de ciberseguridad el 25 de agosto de 2026, detallando una vulnerabilidad de alta gravedad (CVE-2026-76060) en ZoneMinder, un software de videovigilancia de código abierto. La vulnerabilidad es una inyección de comandos del sistema operativo autenticada en la funcionalidad de exportación de eventos, donde el parámetro HTTP 'exportFile' se pasa sin sanitizar a un comando shell ejecutado mediante la función exec() de PHP. Un usuario autenticado con el permiso 'View Events' puede ejecutar comandos arbitrarios del sistema operativo en el servidor, lo que potencialmente conduce a la ejecución remota completa de código como el usuario del servidor web. Las versiones afectadas son ZoneMinder 1.37.48 y 1.38.3. La puntuación base CVSS es 8.8 (Alta) según CVSS v3.1 y 8.7 según v4.0. CISA descubrió una prueba de concepto pública escrita por 'Scriptkittens' y la informó a ZoneMinder. El proveedor recomienda actualizar a la versión 1.38.3 o posterior. No se ha informado a CISA de ninguna explotación pública conocida en este momento. CISA aconseja a los usuarios minimizar la exposición de red, usar cortafuegos y aplicar los parches del proveedor.

Traducción automática · EN
1 fuentes
Estados Unidos

Lo que sabemos

La explotación exitosa podría resultar en la ejecución remota completa de código como el usuario del servidor web.

1 fuentes

La vulnerabilidad es una inyección de comandos del sistema autenticada en la funcionalidad de exportación de eventos de ZoneMinder.

1 fuentes

No se ha informado de explotación pública conocida a CISA en este momento.

1 fuentes

CISA descubrió una prueba de concepto pública escrita por 'Scriptkittens'.

1 fuentes

CISA publicó un aviso el 2026-08-25 para CVE-2026-76060.

1 fuentes

La puntuación base CVSS v3.1 es 8.8 (Alta).

1 fuentes

Versiones afectadas: ZoneMinder 1.37.48 y 1.38.3.

1 fuentes
Cronología del aviso

CISA publicó un aviso sobre una vulnerabilidad de inyección de comandos del sistema operativo autenticada (CVE-2026-76060) en ZoneMinder versiones 1.37.48 y 1.38.3, que podría permitir la ejecución remota de código como el usuario del servidor web. El proveedor recomienda actualizar a la versión 1.38.3 o posterior.

Verificado · 1 fuentes

Reportes en vivo

Ver todo
Cronología del avisoVoz local · Estados Unidos
Verificado

Comentarios 0

Debate este evento en hilos permanentes. El chat en vivo es independiente.

Mantén un diálogo respetuoso y distingue opinión de información verificada.

Aún no hay comentarios. Inicia la conversación.

Aviso de CISA: Vulnerabilidad de inyección de comandos del sistema operativo en ZoneMinder (CVE-2026-76060) | DoseFix