INCIBE coordina la publicación de una vulnerabilidad media en OCS Inventory que permite inclusión de archivos locales

La vulnerabilidad CVE-2026-16475, con una puntuación CVSS 6.9, permite a atacantes remotos no autenticados acceder a archivos arbitrarios en OCSreports versión 2.12.4. El INCIBE recomienda actualizar a la última versión para mitigar el riesgo.

El INCIBE ha coordinado este viernes 24 de julio de 2026 la publicación de una vulnerabilidad de severidad media en OCS Inventory, que permite la inclusión de archivos locales (LFI) y afecta a la versión 2.12.4 de OCSreports.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE ha coordinado la divulgación de la vulnerabilidad CVE-2026-16475, una inclusión de archivos locales en OCS Inventory.
  • ¿Dónde y cuándo? La alerta se publicó ayer, viernes 24 de julio de 2026, tras ser descubierta por Adrián Ferrer Tarí.
  • ¿Qué resultado? Un atacante remoto no autenticado puede acceder a archvios internos de la aplicación y realizar fingerprinting del sistema; la solución ya está disponible.

La vulnerabilidad, con puntuación CVSS v4.0 de 6.9, está catalogada como CWE-98 y afecta al componente /ajax/teledeployoptions.php de OCSreports. El fallo reside en una desinfección inadecuada del parámetro ‘linkedoptions’ antes de su uso en una operación de inclusión dinámica de archivos.

Un atacante remoto sin autenticación previa puede explotar esta debilidad para enumerar los archivos del directorio de la aplicación y obtener información detallada sobre los recursos internos. Además, las diferentes respuestas del servidor permiten realizar fingerprinting del sistema operativo, lo que aumenta la superficie de exposición.

Publicidad

Detalles de la vulnerabilidad CVE-2026-16475

Según el aviso coordinado por el INCIBE-CERT (el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad), la vulnerabilidad de tipo Local File Inclusion (LFI) se debe a que el parámetro ‘linkedoptions’ no es saneado correctamente antes de integrarse en una ruta de archivo dinámica. Esto permite a un atacante incluir y acceder a archivos arbitrarios dentro del directorio de la aplicación.

El vector de ataque tiene las siguientes características en CVSS v4.0: red (AV:N), baja complejidad de ataque (AC:L), sin requisitos de privilegios (PR:N) ni interacción del usuario (UI:N). Aunque el impacto directo sobre la confidencialidad de los datos es bajo (VC:L), la capacidad de enumerar archivos y obtener huellas del sistema dota de un valor estratégico a esta brecha para futuros ataques más sofisticados.

La versión afectada es OCSreports 2.12.4, si bien el equipo de OCS Inventory ya ha publicado una actualización que corrige por completo la falla. El descubrimiento fue realizado por el investigador Adrián Ferrer Tarí y comunicado a través del cauce de divulgación responsable que mantiene el INCIBE.

Coordinación y respuesta de INCIBE

El INCIBE, como CSIRT de referencia nacional, ha actuado como intermediario entre el investigador y el fabricante para garantizar que la vulnerabilidad se publicara solo después de contar con una solución efectiva. Esta coordinación es parte de su labor habitual en la Red Nacional de CSIRT y la colaboración con socios internacionales como FIRST.

La vulnerabilidad se ha solucionado en la última versión de OCS Inventory, y desde INCIBE se insta a los administradores de sistemas a aplicar la actualización con carácter prioritario.

Desde el INCIBE se recomienda a todos los usuarios de OCS Inventory que verifiquen la versión de su instancia y procedan a la actualización inmediata, disponible en los canales oficiales del proyecto de código abierto. Asimismo, se recuerda que mantener el software actualizado es una de las principales barreras frente a ciberataques.

El panorama de la ciberseguridad

Esta vulnerabilidad, aunque de severidad media, ilustra el riesgo latente que suponen las aplicaciones de gestión de inventarios tecnológicos, que manejan información crítica sobre la infraestructura de una organización. El INCIBE tramitó el año pasado más de 120.000 incidentes de ciberseguridad, según sus propios balances, y las alertas tempranas como la de hoy son una herramienta fundamental para la prevención.

Publicidad

La publicación coordinada de vulnerabilidades, como la que hoy afecta a OCS Inventory, forma parte de la estrategia nacional de ciberseguridad y de la labor diaria del INCIBE-CERT. La rápida actuación del equipo de seguridad del proyecto y la comunicación fluida con el centro de respuesta han permitido que la solución esté disponible de manera casi simultánea al aviso, reduciendo la ventana de oportunidad para los atacantes.