Vulnerabilidad · Publicado 13/09/2026
Spug versiones 3.4.0 y anteriores contiene una vulnerabilidad de ejecución remota de código (RCE) en la función ping_check que interpola direcciones de monitoreo suministradas por el usuario directamente en comandos de shell sin validación. Usuarios autenticados con permisos de monitor pueden inyectar metacaracteres de shell a través del endpoint /monitor/run_test/ para ejecutar comandos arbitrarios con los privilegios del proceso Spug. Esta vulnerabilidad afecta especialmente a empresas en LATAM que utilizan Spug para monitoreo de infraestructura alta.
Spug through 3.4.0 contains a remote code execution vulnerability in the ping_check function that interpolates user-supplied monitor addresses directly into shell commands without validation. Authenticated users with monitor permissions can inject shell metacharacters via the /monitor/run_test/ endpoint to execute arbitrary commands as the Spug process user.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-78
Publicado en NIST NVD.