Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MajorDoMo (CVE-2026-27181)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
20/02/2026

Descripción

MajorDoMo (también conocido como Major Domestic Module) permite la desinstalación arbitraria de módulos no autenticada a través del módulo de mercado. El método admin() del módulo de mercado lee gr('mode') de $_REQUEST y lo asigna a $this->mode al inicio de la ejecución, haciendo que todas las rutas de código protegidas por modo sean accesibles sin autenticación a través del endpoint /objects/?module=market. El gestor del modo de desinstalación llama a uninstallPlugin(), que elimina registros de módulos de la base de datos, ejecuta el método uninstall() del módulo a través de eval(), elimina recursivamente el directorio del módulo y los archivos de plantilla usando removeTree(), y elimina los scripts de ciclo asociados. Un atacante puede iterar a través de nombres de módulos y borrar toda la instalación de MajorDoMo con una serie de solicitudes GET no autenticadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mjdm:majordomo:-:*:*:*:*:*:*:*