Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en FileZen permite ejecución arbitraria de comandos


Se ha descubierto una vulnerabilidad crítica en la solución de transferencia de archivos de Soliton Systems K.K., que podría permitir a los atacantes ejecutar comandos arbitrarios del sistema en instalaciones afectadas. El problema, registrado como CVE-2026-25108, ha sido evaluado con una puntuación base de CVSS v3.0 de 8.8, lo que indica una grave falla de inyección de comandos. La vulnerabilidad proviene de un fallo de inyección de comandos del sistema operativo (CWE-78) 



Se ha descubierto una vulnerabilidad crítica en la solución de transferencia de archivos de Soliton Systems K.K., que podría permitir a los atacantes ejecutar comandos arbitrarios del sistema en instalaciones afectadas.

El problema, identificado como CVE-2026-25108, ha sido evaluado con una puntuación base CVSS v3.0 de 8.8, lo que indica una grave falla de inyección de comandos.

La vulnerabilidad surge de un fallo de inyección de comandos del sistema operativo (CWE-78) en el mecanismo de procesamiento de FileZen cuando la Opción de Verificación Antivirus está activada.

Los atacantes con acceso autenticado podrían explotar esta debilidad enviando solicitudes HTTP especialmente diseñadas a la instancia afectada de FileZen, obteniendo así privilegios de ejecución en el sistema operativo subyacente.

El desarrollador, Soliton Systems K.K., confirmó que ya se han observado intentos de explotación dirigidos a esta vulnerabilidad en la naturaleza, lo que indica un uso activo de esta falla antes de que fuera parcheada.

Vulnerabilidad en la Aplicación de Transferencia de Archivos FileZen

FileZen es un sistema seguro de transferencia y compartición de archivos ampliamente utilizado por empresas para el intercambio de datos entre organizaciones y redes internas. La compañía aclaró que FileZen S (una variante separada) no está afectada.

ID de CVE CVSS Descripción Versiones Afectadas
CVE-2026-25108 8.8 (Alto) Inyección de comandos del sistema que permite ejecución arbitraria. V5.0.0–V5.0.10, V4.2.1–V4.2.8

El problema permite que un atacante autenticado, una vez iniciada la sesión, envíe una solicitud HTTP maliciosamente elaborada que podría ejecutar comandos arbitrarios a nivel del sistema operativo con privilegios elevados.

Una explotación exitosa podría permitir a los atacantes comprometer por completo el dispositivo afectado, manipular archivos o establecer acceso persistente para una mayor explotación dentro de la red.

Según el aviso publicado a través de JPCERT/CC de Japón (JVN#84622767), esta vulnerabilidad afecta a un sistema de transferencia de archivos que suele estar expuesto en redes empresariales, y el riesgo se extiende a la confidencialidad de los datos y la integridad del sistema.

Soliton Systems ha lanzado una actualización de firmware que aborda este problema. Se insta a los usuarios a actualizar a la versión V5.0.11 o posterior del firmware de FileZen, ya que incluye correcciones de seguridad que neutralizan el vector de inyección de comandos del sistema.


Fuentes:
https://cybersecuritynews.com/filezen-file-transfer-app-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.