Inclusión de archivos locales en OCS Inventory
OCSreports versión 2.12.4.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a OCSreports de OCS Inventory, un software libre de código abierto diseñado para gestionar el inventario de activos tecnológicos en una red. La vulnerabilidad ha sido descubierta por Adrián Ferrer Tarí.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-16475: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-98
La vulnerabilidad ha sido solucionada por el equipo de OCS Inventory en la última versión.
CVE-2026-16475: vulnerabilidad de inclusión de archivos locales (LFI) en el componente '/ajax/teledeployoptions.php' debido a una desinfección inadecuada del parámetro 'linkedoptions' antes de su uso en una operación de inclusión dinámica de archivos. Un atacante remoto 'no autenticado' puede aprovechar esta vulnerabilidad para incluir y acceder a archivos arbitrarios dentro del directorio de la aplicación, lo que da lugar a la divulgación de información sobre los recursos internos de la aplicación. Además, las diferentes respuestas del servidor permiten a los atacantes enumerar los archivos del sistema y realizar fingerprinting del sistema operativo.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-16475 | Media | No | OCS Inventory |



