Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en METIS WIC (CVE-2026-2248)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/02/2026
Última modificación:
12/02/2026

Descripción

Los dispositivos METIS WIC (versiones <= oscore 2.1.234-r18) exponen un shell basado en web en el endpoint /console que no requiere autenticación. Acceder a este endpoint permite a un atacante remoto ejecutar comandos arbitrarios del sistema operativo con privilegios de root (UID 0). Esto resulta en un compromiso total del sistema, permitiendo el acceso no autorizado para modificar la configuración del sistema, leer datos sensibles o interrumpir las operaciones del dispositivo.