Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Erugo de ErugoOSS (CVE-2026-24897)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
28/01/2026
Última modificación:
09/02/2026

Descripción

Erugo es una plataforma de intercambio de archivos autoalojada. En versiones hasta la 0.2.14 inclusive, un usuario autenticado con bajos privilegios puede cargar archivos arbitrarios a cualquier ubicación especificada debido a una validación insuficiente de las rutas proporcionadas por el usuario al crear comparticiones.<br /> Al especificar una ruta escribible dentro de la raíz web pública, un atacante puede cargar y ejecutar código arbitrario en el servidor, lo que resulta en ejecución remota de código (RCE). Esta vulnerabilidad permite a un usuario con bajos privilegios comprometer completamente la instancia de Erugo afectada. La versión 0.2.15 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:erugo:erugo:*:*:*:*:*:*:*:* 0.2.14 (incluyendo)