Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZoneMinder (CVE-2026-27470)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
21/02/2026
Última modificación:
24/02/2026

Descripción

ZoneMinder es una aplicación de software de televisión de circuito cerrado gratuita y de código abierto. En las versiones 1.36.37 e inferiores y de la 1.37.61 hasta la 1.38.0, existe una vulnerabilidad de inyección SQL de segundo orden en el archivo web/ajax/status.php dentro de la función getNearEvents(). Los valores de los campos de evento (específicamente Nombre y Causa) se almacenan de forma segura mediante consultas parametrizadas, pero luego se recuperan y se concatenan directamente en las cláusulas SQL WHERE sin escapar. Un usuario autenticado con permisos de edición y visualización de Eventos puede explotar esto para ejecutar consultas SQL arbitrarias.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoneminder:zoneminder:*:*:*:*:*:*:*:* 1.36.38 (excluyendo)
cpe:2.3:a:zoneminder:zoneminder:*:*:*:*:*:*:*:* 1.37.61 (incluyendo) 1.38.1 (excluyendo)