Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Crítico CVE-2026-90822 Multiple Vendors

Vulnerabilidad crítica de inyección de comandos en appliances FatPipe MPVPN, WARP e IPVPN

Vulnerabilidad · Publicado 17/09/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

Los equipos FatPipe MPVPN, WARP e IPVPN con firmware 10.1.2r60p100 (fin de vida) contienen una vulnerabilidad de inyección de comandos OS en el demonio xtremed. Un atacante remoto no autenticado puede enviar entrada manipulada al endpoint AuthFormServlet para ejecutar comandos arbitrarios en el sistema, afectando la integridad de infraestructuras VPN críticas en empresas latinoamericanas. El CVSS de 9.8 refleja el riesgo extremo sin requerir autenticación previa.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

FatPipe MPVPN, WARP, and IPVPN appliances running the end-of-life firmware version 10.1.2r60p100 contain an OS command injection vulnerability in the xtremed daemon. An unauthenticated remote attacker with access to the affected management interface can submit crafted input to the AuthFormServlet endpoint, causing authentication data to be processed by a shell and allowing arbitrary commands to execute as root. The affected management interface is disabled by default and must be affirmatively enabled by the customer before the endpoint becomes reachable. FatPipe recommends restricting management access to trusted administrative networks and using WAN access control lists to limit access to trusted sources.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-78

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar inmediatamente equipos FatPipe en versión 10.1.2r60p100 mediante auditoría de inventario
  • Aplicar parches del fabricante o actualizar a firmware soportado
  • Aislar temporalmente appliances afectadas si no hay parche disponible
  • Revisar logs de autenticación en AuthFormServlet para detectar intentos de explotación
  • Consultar NIST NVD para validar disponibilidad de mitigaciones oficiales
Esta alerta fue generada automáticamente a partir del NVD del NIST.