VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-049 CVE-2026-9210

Inyección de Comandos en la Interfaz de Gestión Web de Infraestructura Virtualizada.

Publicado: Aug. 18, 2026  ·  Estado: En seguimiento

Sistemas Afectados

- Paneles de administración web de hipervisores Linux (Proxmox VE, OpenMediaVault) con módulos de gestión de VPN integrados (OpenVPN / WireGuard). - Servidores de hipervisión expuestos a redes de administración sin doble factor de autenticación (2FA) forzado.

Descripción

El fallo se ubica en el script CGI/REST encargado de generar los archivos de perfil de cliente de OpenVPN (.ovpn). Cuando el usuario envía un parámetro de nombre de cliente o clave que incluye secuencias de escape de línea (\n) acompañadas de comandos Bash, la función de backend no sanitiza los datos antes de escribirlos en los archivos de configuración del sistema y ejecutar los demonios correspondientes. Esto permite romper la jaula de administración y tomar el control completo de todos los contenedores y máquinas virtuales alojadas en el host.

Recomendaciones

- Actualizar los paquetes del panel de administración del hipervisor desde los repositorios de seguridad oficiales (apt-get update && apt-get dist-upgrade).
- Restringir el acceso a la consola web de administración únicamente a interfaces locales autorizadas, deshabilitando la exposición del puerto Web a redes externas o no confiables.

- Forzar el uso de Autenticación de Dos Factores (TOTP/FIDO2) para todas las cuentas con acceso al panel web y auditar activamente las solicitudes POST en los logs del servidor web (/var/log/nginx/access.log o similar) en busca de caracteres especiales en peticiones de configuración.

Referencias

NVD - CVE-2026-9210
- Proxmox Security Advisories

Información de la Alerta

Código:
VENCERT-2026-049
Severidad:
🔴 Crítica
Estado:
En seguimiento
CVE:
CVE-2026-9210
Publicado:
Aug. 18, 2026
Volver a Alertas