🛡 VULNERABILIDADES 🛡

CVE-2026-64625: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-64625: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

Recientemente, se ha identificado una vulnerabilidad crítica en AVideo, un popular software de transmisión de video, que ha sido catalogada como CVE-2026-64625. Con una puntuación de severidad de 9.8 sobre 10 en el Common Vulnerability Scoring System (CVSS), esta vulnerabilidad representa una amenaza significativa para la seguridad de las plataformas que utilizan esta herramienta, poniendo en riesgo la integridad y confidencialidad de sus datos. La situación es alarmante, ya que afecta a un amplio rango de usuarios y organizaciones que dependen de AVideo para gestionar y transmitir contenido multimedia.

Desde un punto de vista técnico, esta vulnerabilidad se relaciona con una solución incompleta para una falla anterior, CVE-2026-45578. La función `execAsync()` en las versiones anteriores a la 29.0 de AVideo permite que comandos del sistema operativo sean inyectados a través del endpoint `on_publish.php` del plugin Live. A pesar de la protección proporcionada por la función `escapeshellarg()`, los atacantes pueden eludir esta medida de seguridad mediante el uso de comillas dobles en la ejecución de comandos, lo que permite la sustitución de comandos utilizando `$()` y comillas invertidas. Esto significa que un atacante podría ejecutar comandos arbitrarios en el sistema afectado, lo que podría llevar a una completa toma de control del servidor.

La vulnerabilidad ha sido clasificada bajo CWE-78, que se refiere a la inyección de comandos, una de las debilidades más comunes y peligrosas en el ámbito de la ciberseguridad. Este tipo de vulnerabilidad es especialmente crítica, ya que no requiere privilegios especiales para ser explotada y no requiere interacción del usuario, lo que facilita su uso en ataques automatizados.

La calificación de 9.8 en la escala CVSS indica que esta vulnerabilidad es extremadamente crítica, ya que las puntuaciones superiores a 9.0 son indicativas de riesgos de seguridad que pueden resultar en la ejecución remota de código, una escalada de privilegios o un compromiso total del sistema. En este caso, los atacantes podrían llevar a cabo acciones maliciosas que comprometan no solo el sistema específico afectado, sino también la red en la que se aloja.

Los administradores de sistemas y organizaciones deben actuar con urgencia para mitigar este riesgo. Se recomienda encarecidamente que todas las entidades que utilicen AVideo actualicen a la versión 29.0 o posterior, donde se ha abordado esta vulnerabilidad. Además, es crucial que realicen un exhaustivo análisis de sus sistemas en búsqueda de indicadores de compromiso y monitoricen el tráfico de red para detectar cualquier actividad sospechosa que pueda estar relacionada con esta vulnerabilidad.

Para obtener más información técnica y detalles sobre los parches disponibles, los administradores pueden consultar las siguientes referencias: [AVideo Security Advisory en GitHub](https://github.com/WWBN/AVideo/security/advisories/GHSA-rc5x-vh5v-473f) y [VulnCheck sobre la inyección de comandos en AVideo](https://www.vulncheck.com/advisories/avideo-before-os-command-injection-via-execasync).

La historia reciente de AVideo y su uso en diversas industrias subraya la importancia de mantener un software actualizado y seguro. En un entorno donde la transmisión de video se ha convertido en una herramienta esencial para la comunicación y el entretenimiento, la seguridad de estas plataformas no debe ser subestimada. La vulnerabilidad CVE-2026-64625 es un recordatorio de que incluso las aplicaciones más confiables pueden tener debilidades críticas que podrían ser explotadas si no se toman las precauciones adecuadas.

CVE-2026-64625: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-64625, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: AVideo before 29.0 contains an incomplete fix for CVE-2026-45578 where execAsync() re-wraps escaped commands in double-quoted sh -c, allowing command substitution via $() and backticks. Attackers can inject arbitrary OS commands through the Live plugin on_publish.php endpoint despite escapeshellarg() protection. La vulnerabilidad está clasificada como CWE-78, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/WWBN/AVideo/security/advisories/GHSA-rc5x-vh5v-473f https://www.vulncheck.com/advisories/avideo-before-os-command-injection-via-execasync Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.