Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Ocsreports de OCS Inventory NG

Fecha de publicación 03/09/2026
Identificador
INCIBE-2026-600
Importancia
5 - Crítica
Recursos Afectados

Ocsreports 2.12.4.

Descripción

INCIBE ha coordinado la publicación de 5 vulnerabilidades, 1 de severidad crítica y 4 de severidad alta, que afectan a Ocsreports de OCS Inventory NG, una solución de código abierto para la gestión e inventario de activos hardware y software de una infraestructura informática. Las vulnerabilidades han sido descubiertas por Marc Monfort Muñoz.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-76174: CVSS v4.0: 9.4 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-434
  • CVE-2026-76178: CVSS v4.0: 9.2 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N | CWE-79
  • CVE-2026-76175: CVSS v4.0: 8.6 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
  • CVE-2026-76176: CVSS v4.0: 8.6 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
  • CVE-2026-76177: CVSS v4.0: 7.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N | CWE-918
Solución

Las vulnerabilidades han sido solucionadas por el equipo de OCS Inventory NG en la versión 2.12.6.

Detalle
  • CVE-2026-76174: vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de carga de archivos CSV del endpoint admin_info de Ocsreports. La aplicación valida los archivos únicamente mediante el nombre proporcionado por el cliente, sin comprobar adecuadamente su contenido ni restringir de forma segura los tipos de archivo permitidos, lo que permite a un usuario con privilegios de administrador cargar archivos PHP en un directorio accesible desde la interfaz web. Si el archivo es posteriormente procesado por el servidor, un atacante podría ejecutar código arbitrario con los privilegios de la cuenta utilizada por el servicio web.
  • CVE-2026-76178: vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de plantillas de notificaciones del endpoint /ocsreports/?function=notification. Un usuario con privilegios de administrador puede introducir contenido HTML malicioso que posteriormente es almacenado y mostrado sin una sanitización adecuada cuando otros administradores acceden a la vista de personalización de la plantilla, permitiendo la ejecución de código JavaScript en el contexto de seguridad de la aplicación y pudiendo comprometer las sesiones de otros usuarios con privilegios administrativos.
  • CVE-2026-76175: vulnerabilidad de inyección SQL en el parámetro del_check del endpoint /ocsreports/?function=save_query_list. La entrada proporcionada por un usuario autenticado con privilegios de operador se incorpora a una consulta SQL sin aplicar una parametrización o validación adecuada, lo que permite manipular la consulta y obtener información de la base de datos mediante técnicas de inyección SQL.
  • CVE-2026-76176: vulnerabilidad de inyección SQL en el endpoint /ocsreports/index.php?function=admin_double debido al procesamiento inadecuado de los valores del campo ID incluido en el parámetro selected_grp_dupli[]. Un usuario autenticado con privilegios de operador puede manipular estos valores para alterar las consultas SQL ejecutadas por la aplicación y obtener información almacenada en la base de datos.
  • CVE-2026-76177: vulnerabilidad de Server-Side Request Forgery (SSRF) en el endpoint /ocsreports/?function=tele_activate debido a una validación insuficiente de los parámetros HTTPS_SERV y FILE_SERV. Un usuario autenticado con privilegios de operador puede proporcionar valores arbitrarios para estos parámetros, provocando que el servidor de OCS Inventory realice peticiones HTTP/HTTPS hacia sistemas externos o recursos internos, lo que podría permitir el acceso a servicios de la red interna o a recursos de metadatos de servicios en la nube.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-76174 Crítica No OCS Inventory
CVE-2026-76175 Alta No OCS Inventory
CVE-2026-76176 Alta No OCS Inventory
CVE-2026-76177 Alta No OCS Inventory
CVE-2026-76178 Crítica No OCS Inventory
Listado de referencias