Recientemente, se ha identificado una vulnerabilidad crítica en AVideo, un popular software de transmisión de video, que ha sido catalogada como CVE-2026-64625. Con una puntuación de severidad de 9.8 sobre 10 en el Common Vulnerability Scoring System (CVSS), esta vulnerabilidad representa una amenaza significativa para la seguridad de las plataformas que utilizan esta herramienta, poniendo en riesgo la integridad y confidencialidad de sus datos. La situación es alarmante, ya que afecta a un amplio rango de usuarios y organizaciones que dependen de AVideo para gestionar y transmitir contenido multimedia.
Desde un punto de vista técnico, esta vulnerabilidad se relaciona con una solución incompleta para una falla anterior, CVE-2026-45578. La función `execAsync()` en las versiones anteriores a la 29.0 de AVideo permite que comandos del sistema operativo sean inyectados a través del endpoint `on_publish.php` del plugin Live. A pesar de la protección proporcionada por la función `escapeshellarg()`, los atacantes pueden eludir esta medida de seguridad mediante el uso de comillas dobles en la ejecución de comandos, lo que permite la sustitución de comandos utilizando `$()` y comillas invertidas. Esto significa que un atacante podría ejecutar comandos arbitrarios en el sistema afectado, lo que podría llevar a una completa toma de control del servidor.
La vulnerabilidad ha sido clasificada bajo CWE-78, que se refiere a la inyección de comandos, una de las debilidades más comunes y peligrosas en el ámbito de la ciberseguridad. Este tipo de vulnerabilidad es especialmente crítica, ya que no requiere privilegios especiales para ser explotada y no requiere interacción del usuario, lo que facilita su uso en ataques automatizados.
La calificación de 9.8 en la escala CVSS indica que esta vulnerabilidad es extremadamente crítica, ya que las puntuaciones superiores a 9.0 son indicativas de riesgos de seguridad que pueden resultar en la ejecución remota de código, una escalada de privilegios o un compromiso total del sistema. En este caso, los atacantes podrían llevar a cabo acciones maliciosas que comprometan no solo el sistema específico afectado, sino también la red en la que se aloja.
Los administradores de sistemas y organizaciones deben actuar con urgencia para mitigar este riesgo. Se recomienda encarecidamente que todas las entidades que utilicen AVideo actualicen a la versión 29.0 o posterior, donde se ha abordado esta vulnerabilidad. Además, es crucial que realicen un exhaustivo análisis de sus sistemas en búsqueda de indicadores de compromiso y monitoricen el tráfico de red para detectar cualquier actividad sospechosa que pueda estar relacionada con esta vulnerabilidad.
Para obtener más información técnica y detalles sobre los parches disponibles, los administradores pueden consultar las siguientes referencias: [AVideo Security Advisory en GitHub](https://github.com/WWBN/AVideo/security/advisories/GHSA-rc5x-vh5v-473f) y [VulnCheck sobre la inyección de comandos en AVideo](https://www.vulncheck.com/advisories/avideo-before-os-command-injection-via-execasync).
La historia reciente de AVideo y su uso en diversas industrias subraya la importancia de mantener un software actualizado y seguro. En un entorno donde la transmisión de video se ha convertido en una herramienta esencial para la comunicación y el entretenimiento, la seguridad de estas plataformas no debe ser subestimada. La vulnerabilidad CVE-2026-64625 es un recordatorio de que incluso las aplicaciones más confiables pueden tener debilidades críticas que podrían ser explotadas si no se toman las precauciones adecuadas.