CVE-2026-1961
Forman: foreman: ejecución remota de código mediante inyección de comandos en el proxy websocket
- Publicado
- 26 mar 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- redhat
- Evidencia observada
- 17 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 71,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se encontró un fallo en Foreman. Un atacante remoto podría explotar una vulnerabilidad de inyección de comandos en la implementación del proxy WebSocket de Foreman. Esta vulnerabilidad surge del uso por parte del sistema de valores de nombre de host no saneados de proveedores de recursos de cómputo al construir comandos de shell. Al operar un servidor de recursos de cómputo malicioso, un atacante podría lograr la ejecución remota de código en el servidor de Foreman cuando un usuario accede a la funcionalidad de la consola VNC de una VM. Esto podría llevar al compromiso de credenciales sensibles y de toda la infraestructura gestionada.
Fuentes
1PoC para CVE-2026-1961 — inyección de comandos en el proxy WebSocket de Foreman (lib/ws_proxy.rb) a través de un hostname de recurso de cómputo no saneado, lo que provoca RCE como el usuario foreman. Divulgado y parcheado de forma responsable.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.