Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rufus de Pbatard (CVE-2026-23988)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/01/2026
Última modificación:
27/02/2026

Descripción

Rufus es una utilidad que ayuda a formatear y crear unidades flash USB de arranque. Las versiones 4.11 e inferiores contienen una condición de carrera (TOCTOU) en src/net.c durante la creación, validación y ejecución del script de PowerShell Fido. Dado que Rufus se ejecuta con privilegios elevados (Administrador) pero escribe el script en el directorio %TEMP% (escribible por usuarios estándar) sin bloquear el archivo, un atacante local puede reemplazar el script legítimo por uno malicioso entre la operación de escritura del archivo y el paso de ejecución. Esto permite la ejecución de código arbitrario con privilegios de Administrador. Este problema ha sido solucionado en la versión 4.12_BETA.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:akeo:rufus:*:*:*:*:*:*:*:* 4.12 (excluyendo)