Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Neutralización incorrecta de secuencias en VPN Client de IXON

Fecha de publicación 04/09/2026
Identificador
INCIBE-2026-605
Importancia
5 - Crítica
Recursos Afectados

Cliente VPN IXON: versiones anteriores a la 1.4.7.

Descripción

Luuk van Rheden y Stan van Duijnhoven, de IXON, han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ejecutar código de forma remota en el ordenador que ejecuta el cliente con privilegios elevados.

Solución

IXON recomienda actualizar el cliente VPN de IXON a la versión 1.4.7 o posterior en todos los equipos donde esté instalado.

Detalle

CVE-2026-75925: neutralización incorrecta de secuencias CRLF en el cliente VPN IXON podría permitir a un atacante ejecutar comandos como root o SYSTEM. Los valores de configuración aceptados por el servicio local se escriben en un archivo que posteriormente es utilizado por un subproceso privilegiado, sin que se neutralicen las secuencias de fin de línea, lo que permite introducir directivas adicionales en dicho archivo. La interfaz de configuración acepta cambios sin autenticar ni verificar el origen del solicitante. La configuración inyectada persiste en el disco incluso después de reiniciar el cliente y el sistema operativo, y la conexión VPN continúa funcionando con normalidad, por lo que el usuario no percibe ningún cambio de comportamiento.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-75925 Crítica No IXON
Listado de referencias