Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZKTeco ZKTime.Net (CVE-2016-20024)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-538 Revelación de información en ficheros y directorios
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026

Descripción

ZKTeco ZKTime.Net 3.0.1.6 contiene una vulnerabilidad de permisos de archivo inseguros que permite a usuarios sin privilegios realizar una escalada de privilegios mediante la modificación de archivos ejecutables. Los atacantes pueden explotar los permisos de escritura global (world-writable) en el directorio ZKTimeNet3.0 y su contenido para reemplazar archivos ejecutables con binarios maliciosos para la escalada de privilegios.