Vulnerabilidad en WeGIA de LabRedesCefetRJ (CVE-2026-31894)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026
Descripción
WeGIA es un gestor web para instituciones benéficas. En 3.6.5, la función `loadBackupDB()` parcheada extrae archivos tar.gz a un directorio temporal utilizando la clase `PharData` de PHP, luego usa `glob()` y `file_get_contents()` para leer archivos SQL del contenido extraído. Ni la extracción ni la lectura de archivos validan si los miembros del archivo son enlaces simbólicos. Esta vulnerabilidad está corregida en 3.6.6.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wegia:wegia:3.6.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



