Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenAkita (CVE-2026-3964)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
11/03/2026
Última modificación:
12/03/2026

Descripción

Se ha identificado una debilidad en OpenAkita hasta la versión 1.24.3. Esto afecta a la función run del archivo src/openakita/tools/shell.py del componente Chat API Endpoint. La ejecución de una manipulación del argumento Message puede conducir a una inyección de comandos del sistema operativo. El ataque está restringido a la ejecución local. El exploit se ha puesto a disposición del público y podría ser utilizado para ataques. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.