Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en thesystem (CVE-2019-25441)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/02/2026
Última modificación:
12/03/2026

Descripción

thesystem 1.0 contiene una vulnerabilidad de inyección de comandos que permite a atacantes no autenticados ejecutar comandos de sistema arbitrarios al enviar entrada maliciosa al endpoint run_command. Los atacantes pueden enviar solicitudes POST con comandos de shell en el parámetro command para ejecutar código arbitrario en el servidor sin autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kostasmitroglou:thesystem:1.0.0:*:*:*:*:*:*:*