Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Test Data Management de ZwickRoell GmbH & Co. KG (CVE-2026-29522)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

Las versiones de ZwickRoell Test Data Management anteriores a la 3.0.8 contienen una vulnerabilidad de inclusión local de ficheros (LFI) en el endpoint /server/node_upgrade_srv.js. Un atacante no autenticado puede proporcionar secuencias de salto de directorio a través del parámetro firmware para acceder a ficheros arbitrarios en el servidor, lo que lleva a la revelación de información de ficheros de sistema sensibles.