Vulnerabilidad en Tomato de Shibby (CVE-2026-10872)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Una vulnerabilidad fue encontrada en Shibby Tomato 1.28.0000. Este problema afecta la función start_vpnserver del archivo /sbin/rc del componente Interfaz de usuario web. Realizar una manipulación resulta en inyección de comandos del sistema operativo. El ataque puede ser iniciado remotamente. El exploit ha sido hecho público y podría ser usado. Este proyecto es sucedido por FreshTomato.
Impacto
Puntuación base 4.0
7.30
Gravedad 4.0
ALTA
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Referencias a soluciones, herramientas e información
- https://gitee.com/WH-YHUST/tomato-rc-nvram-cve/blob/master/gitee-cve-disclosure/advisories/en/03-start_vpnserver.md
- https://gitee.com/WH-YHUST/tomato-rc-nvram-cve/blob/master/gitee-cve-disclosure/advisories/zh/03-start_vpnserver.md
- https://vuldb.com/cve/CVE-2026-10872
- https://vuldb.com/submit/831858
- https://vuldb.com/vuln/368362
- https://vuldb.com/vuln/368362/cti



