Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BUK TS-G Gas Station Automation System de Nefteprodukttekhnika (CVE-2026-12183)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026

Descripción

El Sistema de Automatización de Estaciones de Servicio Nefteprodukttekhnika BUK TS-G versiones 2.9.1 a 2.10.2 en Linux contiene una vulnerabilidad de autenticación incorrecta (CWE-287) en el módulo de configuración del sistema. El endpoint /php/ajax-login.php devuelve userid=1 (administrador) en respuesta a cualquier solicitud HTTP POST que suministra credenciales arbitrarias (por ejemplo, action=dologin&login=&pwd=), y los endpoints privilegiados subsiguientes bajo /php/ajax-main.php y /modules/* no validan una sesión del servidor. Un atacante remoto no autenticado puede invocar cualquier acción administrativa expuesta por el módulo de configuración, incluyendo la lectura y modificación de reglas de usuario, medidores de tanques de combustible, dispensadores de combustible, relés, cajas registradoras, terminales bancarias, tarjetas de combustible, pantallas de precios y clientes, recaudación de efectivo y reglas de precios.