Vulnerabilidad en h2oai/h2o-3 (CVE-2024-5986)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/02/2026
Última modificación:
03/02/2026
Descripción
Una vulnerabilidad en h2oai/h2o-3 versión 3.46.0.1 permite a atacantes remotos escribir datos arbitrarios en cualquier archivo del servidor. Esto se logra explotando el endpoint '/3/Parse' para inyectar datos controlados por el atacante como la cabecera de un archivo vacío, que luego se exporta usando el endpoint '/3/Frames/framename/export'. El impacto de esta vulnerabilidad incluye el potencial de ejecución remota de código y acceso completo al sistema que ejecuta h2o-3, ya que los atacantes pueden sobrescribir archivos críticos como claves SSH privadas o archivos de script.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA



