Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ADM de ASUSTOR (CVE-2026-24936)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
03/02/2026
Última modificación:
19/02/2026

Descripción

Cuando una función específica está habilitada al unirse a un Dominio AD desde ADM, una vulnerabilidad de validación de parámetros de entrada incorrecta en un programa CGI específico permite a un atacante remoto no autenticado escribir datos arbitrarios en cualquier archivo del sistema. Al explotar esta vulnerabilidad, los atacantes pueden sobrescribir archivos críticos del sistema, lo que lleva a un compromiso completo del sistema.<br /> Los productos y versiones afectados incluyen: desde ADM 4.1.0 hasta ADM 4.3.3.ROF1, así como desde ADM 5.0.0 hasta ADM 5.1.1.RCI1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:asustor:data_master:*:*:*:*:*:*:*:* 4.1.0.rhu2 (incluyendo) 4.3.3.rof1 (incluyendo)
cpe:2.3:o:asustor:data_master:*:*:*:*:*:*:*:* 5.0.0.ra82 (incluyendo) 5.1.2.re51 (excluyendo)


Referencias a soluciones, herramientas e información