Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en BugTracker.NET

Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-715
Importancia
4 - Alta
Recursos Afectados

BugTracker.NET 3.6.8

Descripción

INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad alta que afectan a BugTracker.NET, una aplicación web libre y de código abierto destinada al seguimiento de errores e incidencias. Las vulnerabilidades han sido descubiertas por Álvaro Monforte de la Huerga y Juan Gabriel Ruiz Fernández, del Ministerio de Defensa.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y tipo de vulnerabilidad CWE:

  • CVE-2026-92531: CVSS v4.0: 7.5 | CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-78 
  • CVE-2026-92532: CVSS v4.0: 7.5 | CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-434 
  • CVE-2026-92533: CVSS v4.0: 7.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-22
Solución

No hay solución reportada por el momento.

Detalle
  • CVE-2026-92531: vulnerabilidad de inyección de comandos del sistema operativo en el componente de integración con SVN de BugTracker.NET. La aplicación incorpora el valor del campo correspondiente al repositorio en un comando de svn.exe sin validarlo adecuadamente. Un usuario autenticado con privilegios de administrador podría almacenar argumentos manipulados en la base de datos y provocar posteriormente su procesamiento por la funcionalidad de comparación de revisiones. La explotación exitosa podría permitir la ejecución de comandos arbitrarios con los privilegios de la cuenta utilizada por la aplicación. Para explotarla, es necesario que svn.exe se encuentre instalado y pueda ser invocado por el servicio.

  • CVE-2026-92532: vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de archivos adjuntos de BugTracker.NET. Un usuario autenticado con privilegios de administrador podría modificar la configuración de la aplicación para almacenar los archivos en un directorio accesible desde la interfaz web. Debido a la ausencia de una validación adecuada de las extensiones, el atacante podría cargar un archivo ASPX malicioso y ejecutarlo posteriormente en el servidor. La explotación exitosa podría permitir la ejecución de código arbitrario con los privilegios de la cuenta utilizada por el servicio web.

  • CVE-2026-92533: vulnerabilidad de Path Traversal en el componente de descarga de archivos de BugTracker.NET. El parámetro utilizado para indicar el nombre del archivo no valida adecuadamente las rutas proporcionadas por el usuario. Un atacante remoto autenticado podría introducir una ruta manipulada para acceder a archivos situados fuera del directorio previsto. La explotación exitosa podría permitir la lectura de archivos del sistema a los que tenga acceso la cuenta utilizada por la aplicación.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-92531 Alta No BugTracker.NET
CVE-2026-92532 Alta No BugTracker.NET
CVE-2026-92533 Alta No BugTracker.NET
Listado de referencias