Neutralización incorrecta de secuencias en VPN Client de IXON
Cliente VPN IXON: versiones anteriores a la 1.4.7.
Luuk van Rheden y Stan van Duijnhoven, de IXON, han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ejecutar código de forma remota en el ordenador que ejecuta el cliente con privilegios elevados.
IXON recomienda actualizar el cliente VPN de IXON a la versión 1.4.7 o posterior en todos los equipos donde esté instalado.
CVE-2026-75925: neutralización incorrecta de secuencias CRLF en el cliente VPN IXON podría permitir a un atacante ejecutar comandos como root o SYSTEM. Los valores de configuración aceptados por el servicio local se escriben en un archivo que posteriormente es utilizado por un subproceso privilegiado, sin que se neutralicen las secuencias de fin de línea, lo que permite introducir directivas adicionales en dicho archivo. La interfaz de configuración acepta cambios sin autenticar ni verificar el origen del solicitante. La configuración inyectada persiste en el disco incluso después de reiniciar el cliente y el sistema operativo, y la conexión VPN continúa funcionando con normalidad, por lo que el usuario no percibe ningún cambio de comportamiento.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-75925 | Crítica | No | IXON |


