Vulnerabilidad en Quick.CMS de OpenSolution (CVE-2026-11860)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/06/2026
Última modificación:
24/07/2026
Descripción
Quick.CMS deserializa datos controlados por el usuario recibidos a través de HTTP en texto plano sin garantizar la integridad o la autenticidad. Esto permite a los atacantes manipular cargas útiles serializadas en tránsito e inyectar objetos maliciosos. Debido a que la deserialización se realiza sin una validación adecuada o restricciones de clase, las cargas útiles manipuladas pueden desencadenar métodos mágicos peligrosos (p. ej., __wakeup() y __destruct()) y aprovechar cadenas de gadgets, lo que resulta en ejecución de código arbitrario. La explotación se activa automáticamente cuando un administrador accede al panel de administración.<br />
<br />
Cuando se explota con éxito, esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el servidor a través de datos serializados manipulados transmitidos a través de un canal no protegido.<br />
<br />
Este problema se mitigó limitando la comunicación a HTTPS en un parche para la versión 6.8 publicado el 14.05.2026; las implementaciones sin este parche siguen siendo vulnerables.
Impacto
Puntuación base 4.0
7.50
Gravedad 4.0
ALTA



