Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inclusión de archivos locales en OCS Inventory

Fecha de publicación 24/07/2026
Identificador
INCIBE-2026-507
Importancia
3 - Media
Recursos Afectados

OCSreports versión 2.12.4.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a OCSreports de OCS Inventory, un software libre de código abierto diseñado para gestionar el inventario de activos tecnológicos en una red. La vulnerabilidad ha sido descubierta por Adrián Ferrer Tarí.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE: 

  • CVE-2026-16475: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-98
Solución

La vulnerabilidad ha sido solucionada por el equipo de OCS Inventory en la última versión.

Detalle

CVE-2026-16475: vulnerabilidad de inclusión de archivos locales (LFI) en el componente '/ajax/teledeployoptions.php' debido a una desinfección inadecuada del parámetro 'linkedoptions' antes de su uso en una operación de inclusión dinámica de archivos. Un atacante remoto 'no autenticado' puede aprovechar esta vulnerabilidad para incluir y acceder a archivos arbitrarios dentro del directorio de la aplicación, lo que da lugar a la divulgación de información sobre los recursos internos de la aplicación. Además, las diferentes respuestas del servidor permiten a los atacantes enumerar los archivos del sistema y realizar fingerprinting del sistema operativo.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-16475 Media No OCS Inventory
Listado de referencias