CVE-2026-27179
MajorDoMo Inyección SQL no autenticada en el módulo de comandos
- Publicado
- 18 feb 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 40,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MajorDoMo (también conocido como Major Domestic Module) contiene una vulnerabilidad de inyección SQL no autenticada en el módulo de comandos. El archivo commands_search.inc.php interpola directamente el parámetro $_GET['parent'] en múltiples consultas SQL sin saneamiento o consultas parametrizadas. Se puede cargar el módulo de comandos sin autenticación a través del endpoint /objects/?module=commands, que incluye módulos arbitrarios por nombre y llama a su método usual(). Es posible explotar la inyección SQL ciega basada en tiempo usando la sintaxis UNION SELECT SLEEP(). Debido a que MajorDoMo almacena las contraseñas de administrador como hashes MD5 sin sal en la tabla de usuarios, en caso de que se eplote con éxito se puede extraer credenciales y, posteriormente, acceder al panel de administración.
Fuentes
1Prueba de concepto y escáner para CVE-2026-27179, que demuestra el comportamiento de la vulnerabilidad en entornos controlados para investigación académica y validación defensiva.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.