Vulnerabilidad en VIVOTEK FD8136 (CVE-2026-35717)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-121
Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Un desbordamiento de búfer basado en pila en el binario export_language.cgi en el firmware VIVOTEK FD8136 FD8136-VVTK-0300a permite a atacantes remotos autenticados ejecutar código arbitrario como root a través de una solicitud POST manipulada al endpoint /cgi-bin/admin/export_language.cgi. El gestor pasa el valor Content-Length controlado por el atacante directamente a fread() como el tamaño de lectura en un búfer de pila de tamaño fijo de 0x60 bytes, sobrescribiendo el registro de enlace guardado. El binario se compila sin canarios de pila.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:vivotek:fd8136_firmware:0300a:*:*:*:*:*:*:* | ||
| cpe:2.3:h:vivotek:fd8136:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



