Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cosmos de OpenC3 (CVE-2025-68271)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2026
Última modificación:
15/04/2026

Descripción

OpenC3 COSMOS proporciona la funcionalidad necesaria para enviar comandos a y recibir datos de uno o más sistemas embebidos. Desde 5.0.0 hasta 6.10.1, OpenC3 COSMOS contiene una crítica vulnerabilidad de ejecución remota de código accesible a través de la API JSON-RPC. Cuando una solicitud JSON-RPC utiliza la forma de cadena de ciertas API, el texto de parámetro controlado por el atacante se analiza en valores utilizando String#convert_to_value. Para entradas tipo array, convert_to_value ejecuta eval(). Debido a que la ruta de código cmd analiza la cadena de comando antes de llamar a authorize(), un atacante no autenticado puede desencadenar la ejecución de código Ruby aunque la solicitud finalmente falle la autorización (401). Esta vulnerabilidad está corregida en 6.10.2.

Referencias a soluciones, herramientas e información