Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-72589 Multiple Vendors

Vulnerabilidad crítica de inyección de comandos OS en crontab-ui permite ejecución remota sin autenticación

Vulnerabilidad · Publicado 10/08/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

crontab-ui versión 0.4.2 y anteriores contiene una vulnerabilidad de inyección de comandos del sistema operativo (CVSS 9.8) que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios mediante la importación de archivos de base de datos .db manipulados en el endpoint POST /import. El endpoint acepta archivos sin validación y sobrescribe la base de datos de la aplicación, afectando potencialmente servidores de producción en infraestructuras críticas de empresas en México y Latinoamérica que utilizan esta herramienta para gestión de tareas programadas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

An OS command injection vulnerability in alseambusher/crontab-ui through 0.4.2 allows an unauthenticated remote attacker to execute arbitrary system commands by importing a crafted crontab database file. The POST /import endpoint accepts arbitrary .db files and overwrites the application database without validation.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-78

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente crontab-ui a versión posterior a 0.4.2
  • Restriccionar acceso al endpoint /import mediante firewall o WAF a redes internas
  • Auditar logs de importación de bases de datos en últimos 30 días para detectar actividad maliciosa
  • Implementar validación de integridad de archivos .db antes de procesarlos
  • Monitorear ejecución de comandos del sistema en servidores con esta aplicación
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas