Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenBullet2 de openbullet (CVE-2026-25856)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

OpenBullet2 hasta la versión 0.3.2 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a usuarios autenticados ejecutar código C# arbitrario en el host del servidor al crear o modificar configuraciones de trabajos. Los atacantes pueden aprovechar el modo de ejecución de C# simple, que carece de filtrado de referencias o restricciones de API, para acceder al sistema de archivos, generar procesos e invocar API .NET arbitrarias como el usuario del proceso.