Aviso de CISA: Vulnerabilidad de inyección de comandos del sistema operativo en ZoneMinder (CVE-2026-76060)
CISA publicó un aviso de ciberseguridad el 25 de agosto de 2026, detallando una vulnerabilidad de alta gravedad (CVE-2026-76060) en ZoneMinder, un software de videovigilancia de código abierto. La vulnerabilidad es una inyección de comandos del sistema operativo autenticada en la funcionalidad de exportación de eventos, donde el parámetro HTTP 'exportFile' se pasa sin sanitizar a un comando shell ejecutado mediante la función exec() de PHP. Un usuario autenticado con el permiso 'View Events' puede ejecutar comandos arbitrarios del sistema operativo en el servidor, lo que potencialmente conduce a la ejecución remota completa de código como el usuario del servidor web. Las versiones afectadas son ZoneMinder 1.37.48 y 1.38.3. La puntuación base CVSS es 8.8 (Alta) según CVSS v3.1 y 8.7 según v4.0. CISA descubrió una prueba de concepto pública escrita por 'Scriptkittens' y la informó a ZoneMinder. El proveedor recomienda actualizar a la versión 1.38.3 o posterior. No se ha informado a CISA de ninguna explotación pública conocida en este momento. CISA aconseja a los usuarios minimizar la exposición de red, usar cortafuegos y aplicar los parches del proveedor.
Lo que sabemos
La explotación exitosa podría resultar en la ejecución remota completa de código como el usuario del servidor web.
▤ 1 fuentes›
La vulnerabilidad es una inyección de comandos del sistema autenticada en la funcionalidad de exportación de eventos de ZoneMinder.
▤ 1 fuentes›
No se ha informado de explotación pública conocida a CISA en este momento.
▤ 1 fuentes›
CISA descubrió una prueba de concepto pública escrita por 'Scriptkittens'.
▤ 1 fuentes›
CISA publicó un aviso el 2026-08-25 para CVE-2026-76060.
▤ 1 fuentes›
La puntuación base CVSS v3.1 es 8.8 (Alta).
▤ 1 fuentes›
Versiones afectadas: ZoneMinder 1.37.48 y 1.38.3.
▤ 1 fuentes›
CISA publicó un aviso sobre una vulnerabilidad de inyección de comandos del sistema operativo autenticada (CVE-2026-76060) en ZoneMinder versiones 1.37.48 y 1.38.3, que podría permitir la ejecución remota de código como el usuario del servidor web. El proveedor recomienda actualizar a la versión 1.38.3 o posterior.
Verificado · 1 fuentesReportes en vivo
Ver todoComentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Aún no hay comentarios. Inicia la conversación.