Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mecanismo de control de ui remota en rustfly (CVE-2026-27476)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
19/02/2026
Última modificación:
20/02/2026

Descripción

RustFly 2.0.0 contiene una vulnerabilidad de inyección de comandos en su mecanismo de control remoto de interfaz de usuario (UI) que acepta instrucciones codificadas en hexadecimal a través del puerto UDP 5005 sin una sanitización adecuada. Los atacantes pueden enviar cargas útiles codificadas en hexadecimal y diseñadas específicamente que contengan comandos del sistema para ejecutar operaciones arbitrarias en el sistema objetivo, incluyendo el establecimiento de shells inversas y la ejecución de comandos.