Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ADM (CVE-2026-3179)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/02/2026
Última modificación:
26/02/2026

Descripción

La copia de seguridad FTP en el ADM no sanea correctamente los nombres de archivo recibidos del servidor FTP al analizar listados de directorios. Un servidor malicioso o atacante MitM puede crear nombres de archivo que contengan secuencias de salto de ruta, haciendo que el cliente escriba archivos fuera del directorio de copia de seguridad previsto. Una vulnerabilidad de salto de ruta puede permitir a un atacante sobrescribir archivos arbitrarios en el sistema y potencialmente lograr escalada de privilegios o ejecución remota de código.<br /> Los productos y versiones afectados incluyen: desde ADM 4.1.0 hasta ADM 4.3.3.ROF1, así como desde ADM 5.0.0 hasta ADM 5.1.2.RE51.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:asustor:data_master:*:*:*:*:*:*:*:* 4.1.0.rhu2 (incluyendo) 4.3.3.rof1 (incluyendo)
cpe:2.3:o:asustor:data_master:*:*:*:*:*:*:*:* 5.0.0.ra82 (incluyendo) 5.1.2.reo1 (excluyendo)


Referencias a soluciones, herramientas e información