CVE-2026-67599
ClearOS 7.9 Inyección de comandos del sistema operativo a través del parámetro filter del visor de registros
- Publicado
- 3 ago 2026
- Actualizado
- 4 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 78,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ClearOS 7.9 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el componente Log Viewer que permite a atacantes autenticados ejecutar comandos arbitrarios enviando entrada sin sanitizar a través del parámetro filter, que se interpola directamente en un comando shell en File.php. Los atacantes pueden inyectar cargas útiles de sustitución de comandos en el parámetro filter para ejecutar comandos arbitrarios como el usuario webconfig y, debido a los amplios privilegios sudo NOPASSWD otorgados a ese usuario por defecto, escalar inmediatamente a root.
Fuentes
1- CVE-2026-67599_ClearOS_RCEExploit
Inyección de comandos del sistema operativo a ciegas autenticada en ClearOS
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.