🛡 VULNERABILIDADES 🛡

Varias fallas de seguridad en Ocsreports de OCS Inventory NG

🛡CyberObservatorio
Varias fallas de seguridad en Ocsreports de OCS Inventory NG
Idioma

Varias fallas de seguridad en Ocsreports de OCS Inventory NG

Fuente: INCIBE

**Vulnerabilidades Críticas en OCS Inventory NG: Un Nuevo Desafío para la Ciberseguridad**

La ciberseguridad es un componente crítico de la infraestructura tecnológica actual, y la reciente publicación de cinco vulnerabilidades en OCS Inventory NG, un sistema de gestión e inventario de activos de código abierto, subraya la importancia de la vigilancia constante en este ámbito. Estas vulnerabilidades, que incluyen una de severidad crítica y cuatro de severidad alta, han sido descubiertas por el investigador Marc Monfort Muñoz y han sido coordinadas para su divulgación por el Instituto Nacional de Ciberseguridad (INCIBE). Este tipo de incidentes no solo afecta a los administradores de sistemas que utilizan OCS Inventory NG, sino que también plantea riesgos más amplios para las organizaciones que dependen de soluciones de gestión de activos para mantener la seguridad y eficiencia de su infraestructura informática.

La magnitud de estas vulnerabilidades es tal que se ha asignado a una de ellas el código CVE-2026-76174, que posee una puntuación base de 9.4 en la escala CVSS v4.0, lo que indica un nivel de riesgo extremadamente alto. Este tipo de situaciones puede derivar en compromisos serios de datos, pérdida de integridad del sistema y potenciales brechas de seguridad que pueden afectar a la confianza del usuario y a la reputación de las empresas involucradas.

Imagen del articulo

Desde el punto de vista técnico, las vulnerabilidades publicadas reflejan diversas debilidades en la arquitectura de OCS Inventory NG, que van desde la carga de archivos sin restricciones hasta inyecciones SQL y ataques de Cross-Site Scripting (XSS). Estas fallas permiten a los atacantes ejecutar código malicioso, manipular bases de datos y realizar peticiones no autorizadas a sistemas internos, lo que podría derivar en el acceso no autorizado a información sensible.

La vulnerabilidad CVE-2026-76174 se refiere a una carga de archivos sin restricciones en la funcionalidad de carga de archivos CSV del endpoint admin_info de Ocsreports. La implementación actual permite que un usuario con privilegios de administrador cargue archivos PHP sin una validación adecuada del contenido del archivo, lo que podría permitir a un atacante ejecutar código arbitrario bajo los privilegios de la cuenta de servicio web. Este tipo de vulnerabilidad es crítica, ya que un atacante podría conseguir acceso completo al sistema afectado.

Por su parte, la CVE-2026-76178 es una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado. En este caso, un administrador puede inyectar contenido HTML malicioso que se almacena y es mostrado sin la adecuada sanitización. Esto permite que, al visualizar la plantilla de notificación, se ejecute código JavaScript en el contexto de seguridad de la aplicación, potencialmente comprometiendo las sesiones de otros administradores.

Imagen del articulo

Además, se han identificado dos vulnerabilidades de inyección SQL, CVE-2026-76175 y CVE-2026-76176, que permiten a usuarios autenticados con privilegios de operador manipular consultas SQL y acceder a información sensible de la base de datos. La primera se encuentra en el endpoint /ocsreports/?function=save_query_list, mientras que la segunda está relacionada con la manipulación de valores en el parámetro selected_grp_dupli[] en el endpoint /ocsreports/index.php?function=admin_double.

Finalmente, la vulnerabilidad CVE-2026-76177, relacionada con Server-Side Request Forgery (SSRF), se presenta en el endpoint /ocsreports/?function=tele_activate. Esta falla se debe a la validación insuficiente de parámetros, lo que permite a un usuario autenticado realizar peticiones HTTP o HTTPS a sistemas externos o recursos internos, exponiendo así la red a riesgos adicionales.

La solución a estas vulnerabilidades ha sido implementada en la versión 2.12.6 de OCS Inventory NG, lo que destaca la importancia de mantener el software actualizado como una de las estrategias más efectivas de mitigación. Las organizaciones que utilizan esta herramienta deben actuar rápidamente para aplicar la actualización y evaluar su infraestructura en busca de posibles señales de compromiso.

Imagen del articulo

Históricamente, este tipo de vulnerabilidades no son un fenómeno nuevo. En 2020, se reportaron múltiples incidentes similares que implicaban la explotación de inyecciones SQL en sistemas de gestión de activos, lo que llevó a un aumento en la concienciación sobre la seguridad en aplicaciones web. La creciente complejidad de las infraestructuras de TI y la proliferación de soluciones de código abierto hacen que la seguridad en el desarrollo y la implementación de software sea más crítica que nunca.

Ante este panorama, se recomienda a las organizaciones implementar medidas de seguridad adicionales, como revisiones de código, análisis de vulnerabilidades regulares y formación continua para los administradores de sistemas. Además, es esencial contar con un plan de respuesta ante incidentes bien definido que permita reaccionar de manera rápida y efectiva ante cualquier posible explotación de estas vulnerabilidades.

En conclusión, la reciente divulgación de estas vulnerabilidades en OCS Inventory NG representa un claro recordatorio de que la seguridad en el ámbito digital es una responsabilidad compartida. La proactividad en la actualización de software y la preparación ante posibles ataques son pasos fundamentales para proteger no solo a las organizaciones, sino también a los usuarios que confían en ellas.

Imagen del articulo

Multiple vulnerabilities in Ocsreports of OCS Inventory NG

Source: INCIBE

INCIBE has coordinated the publication of 5 vulnerabilities, 1 of critical severity and 4 of high severity, that affect Ocsreports of OCS Inventory NG, an open-source solution for managing and inventorying hardware and software assets in an IT infrastructure. The vulnerabilities have been discovered by Marc Monfort Muñoz.

The following codes, CVSS v4.0 base scores, CVSS vectors, and CWE vulnerability types have been assigned to these vulnerabilities:

CVE-2026-76174: CVSS v4.0: 9.4 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-434

Imagen del articulo

CVE-2026-76178: CVSS v4.0: 9.2 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N | CWE-79

CVE-2026-76175: CVSS v4.0: 8.6 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89

CVE-2026-76176: CVSS v4.0: 8.6 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89

Imagen del articulo

CVE-2026-76177: CVSS v4.0: 7.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N | CWE-918

The vulnerabilities have been addressed by the OCS Inventory NG team in version 2.12.6.

CVE-2026-76174: unrestricted file upload vulnerability in the CSV file upload functionality of the admin_info endpoint of Ocsreports. The application validates files solely based on the name provided by the client, without properly checking their content or securely restricting allowed file types, allowing a user with administrator privileges to upload PHP files to a directory accessible from the web interface. If the file is subsequently processed by the server, an attacker could execute arbitrary code with the privileges of the account used by the web service.

Imagen del articulo

CVE-2026-76178: stored Cross-Site Scripting (XSS) vulnerability in the notification template functionality of the /ocsreports/?function=notification endpoint. A user with administrator privileges can input malicious HTML content that is then stored and displayed without proper sanitization when other administrators access the template customization view, allowing the execution of JavaScript code in the application's security context and potentially compromising the sessions of other users with administrative privileges.

CVE-2026-76175: SQL injection vulnerability in the del_check parameter of the /ocsreports/?function=save_query_list endpoint. Input provided by an authenticated user with operator privileges is incorporated into an SQL query without applying proper parameterization or validation, allowing manipulation of the query and retrieval of information from the database using SQL injection techniques.

CVE-2026-76176: SQL injection vulnerability in the /ocsreports/index.php?function=admin_double endpoint due to inadequate processing of the ID field values included in the selected_grp_dupli[] parameter. An authenticated user with operator privileges can manipulate these values to alter the SQL queries executed by the application and obtain information stored in the database.

Imagen del articulo

CVE-2026-76177: Server-Side Request Forgery (SSRF) vulnerability in the /ocsreports/?function=tele_activate endpoint due to insufficient validation of the HTTPS_SERV and FILE_SERV parameters. An authenticated user with operator privileges can provide arbitrary values for these parameters, causing the OCS Inventory server to make HTTP/HTTPS requests to external systems or internal resources, which could allow access to internal network services or cloud service metadata resources.

Varias fallas de seguridad en Ocsreports de OCS Inventory NG | Ciberseguridad - NarcoObservatorio