Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-92914 Multiple Vendors

Vulnerabilidad alta de bypass de autenticación en AVideo LoginControl (CVE-2026-92914)

Vulnerabilidad · Publicado 17/09/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

AVideo LoginControl contiene una vulnerabilidad de bypass de autenticación en la verificación del segundo factor PGP que compara respuestas usando igualdad débil contra variables de sesión no inicializadas. Un atacante con la contraseña de la víctima puede eludir el segundo factor enviando una solicitud GET sin parámetros a verifyChallenge.json.php, lo que evalúa null == null y marca la autenticación como completada. Esto afecta principalmente a plataformas de video y gestión de contenido en empresas medianas de México y Latinoamérica que utilizan AVideo para portales internos o servicios al cliente.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

AVideo LoginControl contains an authentication bypass vulnerability in the PGP second factor verification that compares challenge responses using loose equality against an uninitialized session variable. Attackers with a victim's password can bypass the second factor by sending a parameter-less GET request to verifyChallenge.json.php, which evaluates null == null and marks authentication complete.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Debilidades (CWE)

CWE-287

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Aplicar inmediatamente parches del fabricante AVideo si están disponibles
  • Auditar logs de acceso a verifyChallenge.json.php de los últimos 30 días
  • Implementar validación de sesiones robusta en el segundo factor
  • Habilitar WAF para bloquear solicitudes GET a verifyChallenge.json.php sin parámetros
  • Resetear sesiones activas y solicitar reautenticación
Esta alerta fue generada automáticamente a partir del NVD del NIST.