CVE-2026-27180
MajorDoMo: Ejecución Remota de Código en la Cadena de Suministro mediante Envenenamiento de la URL de Actualización
- Publicado
- 18 feb 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 63,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MajorDoMo (también conocido como Major Domestic Module) es vulnerable a la ejecución remota de código no autenticada a través de un compromiso de la cadena de suministro mediante el envenenamiento de la URL de actualización. El módulo saverestore expone su método admin() a través del endpoint /objects/?module=saverestore sin autenticación porque usa gr('mode') (que lee directamente de $_REQUEST) en lugar del $this->mode del framework. Un atacante puede envenenar la URL de actualización del sistema a través del manejador de modo auto_update_settings, y luego activar el manejador force_update para iniciar la cadena de actualización. El método autoUpdateSystem() obtiene un feed Atom de la URL controlada por el atacante con una validación trivial, descarga un tarball vía curl con la verificación TLS deshabilitada (CURLOPT_SSL_VERIFYPEER establecido en FALSE), lo extrae usando exec('tar xzvf ...'), y copia todos los archivos extraídos a la raíz del documento usando copyTree(). Esto permite a un atacante desplegar archivos PHP arbitrarios, incluyendo webshells, en la raíz web con dos solicitudes GET.
Fuentes
1Prueba de concepto del exploit para CVE-2026-27180, una RCE no autenticada en MajorDoMo mediante envenenamiento de la URL de actualización, que entrega una webshell en la raíz web.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.