Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tigo Energy's CCA (CVE-2025-7769)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
06/08/2025
Última modificación:
07/08/2025

Descripción

Tigo Energy's CCA es vulnerable a una vulnerabilidad de inyección de comandos en el endpoint /cgi-bin/mobile_api al ejecutar el comando DEVICE_PING, lo que permite la ejecución remota de código debido al manejo inadecuado de la entrada del usuario. Al usar las credenciales predeterminadas, esto permite a los atacantes ejecutar comandos arbitrarios en el dispositivo, lo que podría provocar acceso no autorizado, interrupción del servicio y exposición de datos.

Referencias a soluciones, herramientas e información