Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-89242 Multiple Vendors

Vulnerabilidad SSRF alta en WWBN AVideo permite lectura de archivos locales sin autenticación

Vulnerabilidad · Publicado 11/09/2026

7.2
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

WWBN AVideo contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en la función _json_decode que permite a atacantes no autenticados enviar rutas de archivos o URLs HTTP a login.json.php para leer archivos locales o acceder a servicios internos. Los resultados se interpretan como credenciales de acceso, exponiendo configuraciones sensibles, bases de datos y tokens de sistemas en empresas de LATAM que utilizan este software para streaming de video.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a server-side request forgery vulnerability in the _json_decode function that fetches remote URLs and local file paths without SSRF validation. Unauthenticated attackers can POST file paths or HTTP URLs to login.json.php to read local files or access internal services, with results parsed as login credentials.

Puntuación CVSS

Score: 7.2/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar WWBN AVideo al commit posterior a c3edcc274c389816d434acadac07ee78eaf330c1 inmediatamente
  • Implementar validación de entrada en login.json.php rechazando rutas de archivo y URLs internas
  • Auditar registros de acceso a login.json.php para detectar intentos de explotación
  • Aislar instancias expuestas de internet hasta aplicar parche
  • Monitorear NIST NVD para actualizaciones de mitigación oficial
Esta alerta fue generada automáticamente a partir del NVD del NIST.