Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Smanga (CVE-2025-70831)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/02/2026
Última modificación:
26/02/2026

Descripción

Se encontró una vulnerabilidad de ejecución remota de código (RCE) en Smanga 3.2.7 en la interfaz /php/path/rescan.php. La aplicación no sanea adecuadamente la entrada proporcionada por el usuario en el parámetro mediaId antes de usarla en un comando de shell del sistema. Esto permite a un atacante no autenticado inyectar comandos arbitrarios del sistema operativo, lo que lleva a la completa compromiso del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lkw199711:smanga:3.2.7:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información