Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en h2oai/h2o-3 (CVE-2024-5986)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/02/2026
Última modificación:
03/02/2026

Descripción

Una vulnerabilidad en h2oai/h2o-3 versión 3.46.0.1 permite a atacantes remotos escribir datos arbitrarios en cualquier archivo del servidor. Esto se logra explotando el endpoint '/3/Parse' para inyectar datos controlados por el atacante como la cabecera de un archivo vacío, que luego se exporta usando el endpoint '/3/Frames/framename/export'. El impacto de esta vulnerabilidad incluye el potencial de ejecución remota de código y acceso completo al sistema que ejecuta h2o-3, ya que los atacantes pueden sobrescribir archivos críticos como claves SSH privadas o archivos de script.

Referencias a soluciones, herramientas e información