Vulnerabilidad · Publicado 28/08/2026 · Actualizado 29/08/2026
IGEL OS versiones anteriores a 12.7.6 y 11.11.150 contienen una vulnerabilidad de inyección de parámetros de arranque (CVSS 7.6) que permite a atacantes con acceso físico ejecutar parámetros arbitrarios del cargador Linux. La falla radica en un área de configuración sin encripción ni firma que es leída por el cargador de arranque, permitiendo la inyección de comandos de kernel maliciosos con privilegios de entorno de arranque. Afecta principalmente entornos de terminales sin cliente en bancos, retail y centros de datos en LATAM.
IGEL OS 12 before 12.7.6 and IGEL OS 11 before 11.11.150 contain a boot registry parameter injection vulnerability that allows attackers with physical access to execute arbitrary Linux loader parameters by writing to an unencrypted and unsigned configuration area read by the signed bootloader. Attackers can inject malicious kernel command line parameters that execute with boot environment privileges without triggering TPM PCR measurement failures, as the attack does not modify the measured boot code.
Score: 7.6/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-345
Publicado en NIST NVD.