Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en admin de z-9527 (CVE-2026-4999)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
28/03/2026
Última modificación:
29/04/2026

Descripción

Una vulnerabilidad de seguridad ha sido detectada en z-9527 admin hasta 72aaf2dd05cf4ec2e98f390668b41e128eec5ad2. Este problema afecta la función uploadFile del archivo /server/utils/upload.js del componente isImg Check. La manipulación del argumento fileType conduce a salto de ruta. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y puede ser utilizado. Este producto sigue un enfoque de lanzamiento continuo para la entrega continua, por lo que no se proporcionan detalles de la versión para las versiones afectadas o actualizadas. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA