Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-94106 Multiple Vendors

Vulnerabilidad alta de inyección de comandos OS en getID3 anterior a 1.9.26

Vulnerabilidad · Publicado 20/09/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

getID3 versiones anteriores a 1.9.26 contiene una vulnerabilidad de inyección de comandos del sistema operativo en manejadores shell que no escapan correctamente nombres de archivo en cadenas de comando. Atacantes pueden crear nombres de archivo maliciosos con metacaracteres de shell para inyectar comandos arbitrarios ejecutados con los privilegios del proceso que integra getID3. Esta vulnerabilidad afecta principalmente a servidores web y aplicaciones de procesamiento de multimedia en empresas de LATAM que utilizan librerías PHP desactualizadas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

getID3 before 1.9.26 contains an OS command injection vulnerability in shell-out handlers that fail to escape filenames in command strings. Attackers can craft malicious filenames containing shell metacharacters to inject arbitrary commands executed with the privileges of the process embedding getID3.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-78

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias de getID3 en producción mediante análisis de dependencias (composer.lock, php -i)
  • Actualizar inmediatamente a versión 1.9.26 o superior
  • Si actualización no es inmediata, desactivar funcionalidades de shell-out en configuración de getID3
  • Auditar logs de acceso para detección de explotación (patrones de metacaracteres en parámetros de archivo)
  • Implementar validación estricta de nombres de archivo en aplicaciones que acepten uploads de usuarios
Esta alerta fue generada automáticamente a partir del NVD del NIST.