Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nexxt Solutions NCM-X1800 (CVE-2025-52379)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
15/07/2025
Última modificación:
15/07/2025

Descripción

El firmware UV1.2.7 y anteriores del router en malla Nexxt Solutions NCM-X1800 contiene una vulnerabilidad de inyección de comandos autenticados en la función de actualización de firmware. Los endpoints /web/um_fileName_set.cgi y /web/um_web_upgrade.cgi no desinfectan correctamente el parámetro upgradeFileName, lo que permite a atacantes autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo, lo que resulta en la ejecución remota de código.