Vulnerabilidades y Avisos de Seguridad: Inclusión de archivos locales en OCS Inventory

Inclusión de archivos locales en OCS Inventory

Recursos Afectados

OCSreports versión 2.12.4.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a OCSreports de OCS Inventory, un software libre de código abierto diseñado para gestionar el inventario de activos tecnológicos en una red. La vulnerabilidad ha sido descubierta por Adrián Ferrer Tarí.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE: 

  • CVE-2026-16475: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-98
Identificador
INCIBE-2026-507

Solución

La vulnerabilidad ha sido solucionada por el equipo de OCS Inventory en la última versión.

Detalle

CVE-2026-16475: vulnerabilidad de inclusión de archivos locales (LFI) en el componente ‘/ajax/teledeployoptions.php’ debido a una desinfección inadecuada del parámetro ‘linkedoptions’ antes de su uso en una operación de inclusión dinámica de archivos. Un atacante remoto ‘no autenticado’ puede aprovechar esta vulnerabilidad para incluir y acceder a archivos arbitrarios dentro del directorio de la aplicación, lo que da lugar a la divulgación de información sobre los recursos internos de la aplicación. Además, las diferentes respuestas del servidor permiten a los atacantes enumerar los archivos del sistema y realizar fingerprinting del sistema operativo.

3 – Media
Listado de referencias

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-16475 Media No OCS Inventory

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.