CVE-2025-58180
OctoPrint es vulnerable a ataques RCE mediante un nombre de archivo sin sanitizar en la carga de archivos
- Publicado
- 9 sept 2025
- Actualizado
- 10 sept 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 feb 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 días
- Percentil
- 97,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
OctoPrint proporciona una interfaz web para controlar impresoras 3D de consumo. Las versiones de OctoPrint hasta la 1.11.2 inclusive contienen una vulnerabilidad que permite a un atacante autenticado subir un archivo con un nombre especialmente manipulado que permitirá la ejecución arbitraria de comandos si dicho nombre se incluye en un comando definido en un manejador de eventos del sistema y dicho evento se activa. Si no se han configurado manejadores de eventos que ejecuten comandos del sistema con los nombres de archivo subidos como parámetros, esta vulnerabilidad no tiene impacto. La vulnerabilidad está corregida en la versión 1.11.3. Como mitigación, los administradores de OctoPrint que tengan manejadores de eventos configurados que incluyan cualquier tipo de marcadores de posición basados en nombres de archivo deberían deshabilitarlos estableciendo su propiedad `enabled` en `False` o desmarcando la casilla "Enabled" en el Administrador de Eventos basado en GUI. Alternativamente, los administradores de OctoPrint deben establecer `feature.enforceReallyUniversalFilenames` en `true` en `config.yaml` y reiniciar OctoPrint, luego revisar las subidas existentes y asegurarse de eliminar cualquier archivo de aspecto sospechoso. Como siempre, se recomienda a los administradores de OctoPrint no exponer OctoPrint en redes hostiles como Internet público y revisar quién tiene acceso a su instancia.
Fuentes
2En OctoPrint versión <=1.11.2, un atacante con acceso de carga de archivos (por ejemplo, una clave de API válida o una sesión) puede crear un nombre de archivo malicioso que evade la sanitización y que posteriormente es ejecutado por el sistema de eventos de OctoPrint, lo que conduce a la ejecución remota de código (RCE) en el host.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.