Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-39938 — Informe detallado de la vulnerabilidad CVE-2026-39938 para Cacti ≤1.2.30, que demuestra un LFI no autenticado encadenado a una inyección de comandos del sistema operativo con RCE, incluyendo PoC, análisis de la causa raíz y orientación de remediación. | Kitploit
Herramientas/GitHubGitHub/kx00007/cve-2026-39938
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubkx00007/cve-2026-39938

CVE-2026-39938

Informe detallado de la vulnerabilidad CVE-2026-39938 para Cacti ≤1.2.30, que demuestra un LFI no autenticado encadenado a una inyección de comandos del sistema operativo con RCE, incluyendo PoC, análisis de la causa raíz y orientación de remediación.

Ver Repositorio
3hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Informe de Vulnerabilidad: RCE no autenticado en Cacti en la imagen de gráfica

Investigador: K | Producto: Cacti ≤ 1.2.30 | CVE: CVE-2026-39938


[01] Resumen de Vulnerabilidad

CampoValor
ProductoCacti — La solución completa de gráficos basada en RRDtool
Versión(es) afectada(s)≤ 1.2.30
Clase de VulnerabilidadCWE-22: Path Traversal (LFI) → CWE-78: Inyección de Comandos del SO
Vector de AtaqueRed
AutenticaciónNinguna requerida (omisión de cuenta de invitado)
Interacción del UsuarioNinguna
Puntuación CVSSv3.19.8 — CRÍTICA
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cacti ≤ 1.2.30 es vulnerable a la Inclusión Local de Archivos (LFI) no autenticada a través del parámetro graph_theme en graph_image.php, encadenada a la Ejecución Remota de Código (RCE) mediante inyección de comandos del sistema operativo a través de cacti_escapeshellarg() en Windows.


[02] Flujo de Vulnerabilidad

root@kitploit:~
HTTP Request
    │
    ▼
graph_image.php
    │
    ├── $guest_account = true  →  Auth bypass (no login needed)
    │
    ├── graph_theme param  →  LFI (CWE-22)
    │       └── Path traversal via basename() bypass
    │
    └── Other params (graph_height, etc.)
            └── cacti_escapeshellarg()  →  OS injection (CWE-78)
                    └── proc_open()  →  RCE

[03] Causa Raíz: LFI a través de graph_theme

El parámetro graph_theme no se sanitiza lo suficiente. La corrección intentó usar basename(), pero este método se puede omitir trivialmente: una ruta como themes/../../etc/passwd pasa la validación de basename() y aun así atraviesa directorios.

Ruta de código vulnerable en graph_image.php:

root@kitploit:~
$theme = basename($_GET['graph_theme']); // basename() is NOT sufficient
include_once("./include/theme_" . $theme . ".php"); // LFI

La corrección en 1.2.31 reemplaza basename() por cacti_validate_theme(), que utiliza una lista blanca del sistema de archivos.


[04] Requisitos Previos

CondiciónProbabilidadNotas
Cacti se ejecuta en WindowsComún en empresasEl fallo de escape de cmd.exe permite RCE
Cuenta de invitado habilitadaComún — a menudo por defectoEl usuario invitado permite la visualización pública de gráficos
Existe al menos un gráficoCasi universallocal_graph_id=1 presente tras la instalación
RRDtool instaladoRequerido por CactiSiempre presente

[05] Prueba de Concepto

LFI — Leer archivos arbitrarios

root@kitploit:~
GET /cacti/graph_image.php?local_graph_id=1&graph_theme=../../../../etc/passwd

Cadena LFI → RCE

root@kitploit:~
GET /cacti/graph_image.php?local_graph_id=1&graph_height=100" & whoami & "&action=view

La inyección de comandos del sistema operativo ya proporciona Ejecución Remota de Código (RCE) directa, por lo que LFI no es necesaria para comprometer el sistema.

Sin embargo, desde la perspectiva de un investigador, si se consideran ambos problemas juntos:

  • LFI puede usarse para leer config.php y obtener credenciales de base de datos o datos de configuración sensibles.
  • La inyección de comandos del sistema operativo puede usarse para ejecutar comandos del sistema y tomar control del servidor.
  • LFI también puede ayudar a confirmar cambios en el sistema (por ejemplo, verificar si un archivo o payload se creó con éxito).

Esto demuestra que combinar múltiples vulnerabilidades aumenta el impacto general y hace que la explotación sea más fácil y fiable.


[06] Evaluación de Impacto

PilarCalificaciónDescripción
ConfidencialidadALTOAcceso de lectura completo al sistema de archivos del servidor web (config, credenciales de BD)
IntegridadALTOEjecución arbitraria de comandos, despliegue de web shells
DisponibilidadALTOTerminación de procesos, corrupción de archivos, DoS

[07] Puntuación CVSS v3.1

MétricaValor
Vector de AtaqueRed
Complejidad de AtaqueBaja
Privilegios RequeridosNinguno
Interacción del UsuarioNinguna
AlcanceSin cambios
ConfidencialidadAlta
IntegridadAlta
DisponibilidadAlta

Puntuación: 9.8 — CRÍTICA


[08] Remediación

PrioridadAcción
InmediataActualizar a Cacti 1.2.31 o posterior

👤 Autor

MENG HOKSENG
Investigador de Seguridad Independiente


Referencias:

  • GHSA-rm7p-qcqm-x5m6
  • https://www.cve.org/CVERecord?id=CVE-2026-39938
  • https://github.com/Cacti/cacti/pull/6966
Descargar herramienta