Inyección de comandos en Zoneminder
Fecha de publicación 26/08/2026
Identificador
INCIBE-2026-580
Importancia
4 - Alta
Recursos Afectados
Zoneminder versiones posteriores a la 1.37.48 y anteriores a la 1.38.3.
Descripción
Zoneminder ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la realizar una inyección de comandos en el sistema operativo.
Solución
Actualizar a la versión 1.38.3 o posterior.
Detalle
CVE-2026-76060: en la funcionalidad de exportación de eventos de ZoneMinder, el parámetro de solicitud HTTP exportFile se pasa sin sanitizar a un comando de shell ejecutado mediante la función exec() de PHP. Un atacante autenticado con permiso de visualización de eventos podría aprovecharlo para ejecutar comandos arbitrarios del sistema operativo en el servidor.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-76060 | Alta | No | ZONEMINDER |
Listado de referencias



