Sistemas Afectados
- Paneles de administración web de hipervisores Linux (Proxmox VE, OpenMediaVault) con módulos de gestión de VPN integrados (OpenVPN / WireGuard). - Servidores de hipervisión expuestos a redes de administración sin doble factor de autenticación (2FA) forzado.
Descripción
El fallo se ubica en el script CGI/REST encargado de generar los archivos de perfil de cliente de OpenVPN (.ovpn). Cuando el usuario envía un parámetro de nombre de cliente o clave que incluye secuencias de escape de línea (\n) acompañadas de comandos Bash, la función de backend no sanitiza los datos antes de escribirlos en los archivos de configuración del sistema y ejecutar los demonios correspondientes. Esto permite romper la jaula de administración y tomar el control completo de todos los contenedores y máquinas virtuales alojadas en el host.
Recomendaciones
- Actualizar los paquetes del panel de administración del hipervisor desde los repositorios de seguridad oficiales (apt-get update && apt-get dist-upgrade).
- Restringir el acceso a la consola web de administración únicamente a interfaces locales autorizadas, deshabilitando la exposición del puerto Web a redes externas o no confiables.
- Forzar el uso de Autenticación de Dos Factores (TOTP/FIDO2) para todas las cuentas con acceso al panel web y auditar activamente las solicitudes POST en los logs del servidor web (/var/log/nginx/access.log o similar) en busca de caracteres especiales en peticiones de configuración.
Referencias
NVD - CVE-2026-9210
- Proxmox Security Advisories
Información de la Alerta
VENCERT-2026-049
🔴 Crítica
En seguimiento
CVE-2026-9210
Aug. 18, 2026