CVE-2026-90817
Se encontró una vulnerabilidad de ejecución remota de código no autenticada en la lógica de enrutamiento de paso directo de encuestas y procesamiento de...
- Publicado
- 20 sept 2026
- Actualizado
- 21 sept 2026
- Asignación de CNA
- Securifera
- Evidencia observada
- 21 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 45,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se encontró una vulnerabilidad de ejecución remota de código no autenticada en la lógica de enrutamiento de paso directo de encuestas y procesamiento de importación de datos, en la que un usuario malicioso podría potencialmente explotarla manipulando solicitudes HTTP para acceder a una ruta de controlador no prevista desde un contexto de encuesta pública y suministrando un parámetro de ruta de archivo/flujo manipulado durante el manejo de la importación. Si se explota con éxito, esto podría permitir al atacante ejecutar código arbitrario de forma remota en el servidor REDCap. El atacante no tiene que estar autenticado para explotar esto, pero la explotación requiere conocer un hash de encuesta pública válido. Esta vulnerabilidad existe en REDCap 13.3.0 y versiones posteriores.
Fuentes
2PoC en Python para CVE-2026-90817, un RCE no autenticado en REDCap mediante enrutamiento de paso de encuestas e inyección de rutas de archivos, con un laboratorio Docker y objetivos protegidos por lista de permitidos.
Comprobador en Python y hook de exploit para CVE-2026-90817, un RCE crítico no autenticado en REDCap a través del enrutamiento __passthru de encuestas, con escaneo masivo e importación de objetivos desde FOFA.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.