Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sistema de Videovigilancia Tiandy (CVE-2026-2985)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/02/2026
Última modificación:
23/02/2026

Descripción

Se ha descubierto una vulnerabilidad de seguridad en el Sistema de Videovigilancia Tiandy ?????? 7.17.0. Esta afecta a la función downloadImage del archivo /com/tiandy/easy7/core/bo/CLSBODownLoad.java. Si se manipula el argumento urlPath se provoca una falsificación de petición del lado del servidor. Puede lanzarse el ataque en remoto. Se ha publicado el exploit y puede ser utilizado para ataques. Antes de la divulgar esta vulnerabilidad se contactó con el proveedor, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA