Múltiples vulnerabilidades en Ocsreports de OCS Inventory NG
Fecha de publicación 03/09/2026
Identificador
INCIBE-2026-600
Importancia
5 - Crítica
Recursos Afectados
Ocsreports 2.12.4.
Descripción
INCIBE ha coordinado la publicación de 5 vulnerabilidades, 1 de severidad crítica y 4 de severidad alta, que afectan a Ocsreports de OCS Inventory NG, una solución de código abierto para la gestión e inventario de activos hardware y software de una infraestructura informática. Las vulnerabilidades han sido descubiertas por Marc Monfort Muñoz.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-76174: CVSS v4.0: 9.4 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-434
- CVE-2026-76178: CVSS v4.0: 9.2 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N | CWE-79
- CVE-2026-76175: CVSS v4.0: 8.6 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-76176: CVSS v4.0: 8.6 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-76177: CVSS v4.0: 7.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N | CWE-918
Solución
Las vulnerabilidades han sido solucionadas por el equipo de OCS Inventory NG en la versión 2.12.6.
Detalle
- CVE-2026-76174: vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de carga de archivos CSV del endpoint admin_info de Ocsreports. La aplicación valida los archivos únicamente mediante el nombre proporcionado por el cliente, sin comprobar adecuadamente su contenido ni restringir de forma segura los tipos de archivo permitidos, lo que permite a un usuario con privilegios de administrador cargar archivos PHP en un directorio accesible desde la interfaz web. Si el archivo es posteriormente procesado por el servidor, un atacante podría ejecutar código arbitrario con los privilegios de la cuenta utilizada por el servicio web.
- CVE-2026-76178: vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de plantillas de notificaciones del endpoint /ocsreports/?function=notification. Un usuario con privilegios de administrador puede introducir contenido HTML malicioso que posteriormente es almacenado y mostrado sin una sanitización adecuada cuando otros administradores acceden a la vista de personalización de la plantilla, permitiendo la ejecución de código JavaScript en el contexto de seguridad de la aplicación y pudiendo comprometer las sesiones de otros usuarios con privilegios administrativos.
- CVE-2026-76175: vulnerabilidad de inyección SQL en el parámetro del_check del endpoint /ocsreports/?function=save_query_list. La entrada proporcionada por un usuario autenticado con privilegios de operador se incorpora a una consulta SQL sin aplicar una parametrización o validación adecuada, lo que permite manipular la consulta y obtener información de la base de datos mediante técnicas de inyección SQL.
- CVE-2026-76176: vulnerabilidad de inyección SQL en el endpoint /ocsreports/index.php?function=admin_double debido al procesamiento inadecuado de los valores del campo ID incluido en el parámetro selected_grp_dupli[]. Un usuario autenticado con privilegios de operador puede manipular estos valores para alterar las consultas SQL ejecutadas por la aplicación y obtener información almacenada en la base de datos.
- CVE-2026-76177: vulnerabilidad de Server-Side Request Forgery (SSRF) en el endpoint /ocsreports/?function=tele_activate debido a una validación insuficiente de los parámetros HTTPS_SERV y FILE_SERV. Un usuario autenticado con privilegios de operador puede proporcionar valores arbitrarios para estos parámetros, provocando que el servidor de OCS Inventory realice peticiones HTTP/HTTPS hacia sistemas externos o recursos internos, lo que podría permitir el acceso a servicios de la red interna o a recursos de metadatos de servicios en la nube.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-76174 | Crítica | No | OCS Inventory |
| CVE-2026-76175 | Alta | No | OCS Inventory |
| CVE-2026-76176 | Alta | No | OCS Inventory |
| CVE-2026-76177 | Alta | No | OCS Inventory |
| CVE-2026-76178 | Crítica | No | OCS Inventory |
Listado de referencias
Etiquetas


