Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Quick.CMS de OpenSolution (CVE-2026-11860)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/06/2026
Última modificación:
24/07/2026

Descripción

Quick.CMS deserializa datos controlados por el usuario recibidos a través de HTTP en texto plano sin garantizar la integridad o la autenticidad. Esto permite a los atacantes manipular cargas útiles serializadas en tránsito e inyectar objetos maliciosos. Debido a que la deserialización se realiza sin una validación adecuada o restricciones de clase, las cargas útiles manipuladas pueden desencadenar métodos mágicos peligrosos (p. ej., __wakeup() y __destruct()) y aprovechar cadenas de gadgets, lo que resulta en ejecución de código arbitrario. La explotación se activa automáticamente cuando un administrador accede al panel de administración.<br /> <br /> Cuando se explota con éxito, esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el servidor a través de datos serializados manipulados transmitidos a través de un canal no protegido.<br /> <br /> Este problema se mitigó limitando la comunicación a HTTPS en un parche para la versión 6.8 publicado el 14.05.2026; las implementaciones sin este parche siguen siendo vulnerables.

Referencias a soluciones, herramientas e información