**Vulnerabilidades Críticas en OCS Inventory NG: Un Nuevo Desafío para la Ciberseguridad**
La ciberseguridad es un componente crítico de la infraestructura tecnológica actual, y la reciente publicación de cinco vulnerabilidades en OCS Inventory NG, un sistema de gestión e inventario de activos de código abierto, subraya la importancia de la vigilancia constante en este ámbito. Estas vulnerabilidades, que incluyen una de severidad crítica y cuatro de severidad alta, han sido descubiertas por el investigador Marc Monfort Muñoz y han sido coordinadas para su divulgación por el Instituto Nacional de Ciberseguridad (INCIBE). Este tipo de incidentes no solo afecta a los administradores de sistemas que utilizan OCS Inventory NG, sino que también plantea riesgos más amplios para las organizaciones que dependen de soluciones de gestión de activos para mantener la seguridad y eficiencia de su infraestructura informática.
La magnitud de estas vulnerabilidades es tal que se ha asignado a una de ellas el código CVE-2026-76174, que posee una puntuación base de 9.4 en la escala CVSS v4.0, lo que indica un nivel de riesgo extremadamente alto. Este tipo de situaciones puede derivar en compromisos serios de datos, pérdida de integridad del sistema y potenciales brechas de seguridad que pueden afectar a la confianza del usuario y a la reputación de las empresas involucradas.
Desde el punto de vista técnico, las vulnerabilidades publicadas reflejan diversas debilidades en la arquitectura de OCS Inventory NG, que van desde la carga de archivos sin restricciones hasta inyecciones SQL y ataques de Cross-Site Scripting (XSS). Estas fallas permiten a los atacantes ejecutar código malicioso, manipular bases de datos y realizar peticiones no autorizadas a sistemas internos, lo que podría derivar en el acceso no autorizado a información sensible.
La vulnerabilidad CVE-2026-76174 se refiere a una carga de archivos sin restricciones en la funcionalidad de carga de archivos CSV del endpoint admin_info de Ocsreports. La implementación actual permite que un usuario con privilegios de administrador cargue archivos PHP sin una validación adecuada del contenido del archivo, lo que podría permitir a un atacante ejecutar código arbitrario bajo los privilegios de la cuenta de servicio web. Este tipo de vulnerabilidad es crítica, ya que un atacante podría conseguir acceso completo al sistema afectado.
Por su parte, la CVE-2026-76178 es una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado. En este caso, un administrador puede inyectar contenido HTML malicioso que se almacena y es mostrado sin la adecuada sanitización. Esto permite que, al visualizar la plantilla de notificación, se ejecute código JavaScript en el contexto de seguridad de la aplicación, potencialmente comprometiendo las sesiones de otros administradores.
Además, se han identificado dos vulnerabilidades de inyección SQL, CVE-2026-76175 y CVE-2026-76176, que permiten a usuarios autenticados con privilegios de operador manipular consultas SQL y acceder a información sensible de la base de datos. La primera se encuentra en el endpoint /ocsreports/?function=save_query_list, mientras que la segunda está relacionada con la manipulación de valores en el parámetro selected_grp_dupli[] en el endpoint /ocsreports/index.php?function=admin_double.
Finalmente, la vulnerabilidad CVE-2026-76177, relacionada con Server-Side Request Forgery (SSRF), se presenta en el endpoint /ocsreports/?function=tele_activate. Esta falla se debe a la validación insuficiente de parámetros, lo que permite a un usuario autenticado realizar peticiones HTTP o HTTPS a sistemas externos o recursos internos, exponiendo así la red a riesgos adicionales.
La solución a estas vulnerabilidades ha sido implementada en la versión 2.12.6 de OCS Inventory NG, lo que destaca la importancia de mantener el software actualizado como una de las estrategias más efectivas de mitigación. Las organizaciones que utilizan esta herramienta deben actuar rápidamente para aplicar la actualización y evaluar su infraestructura en busca de posibles señales de compromiso.
Históricamente, este tipo de vulnerabilidades no son un fenómeno nuevo. En 2020, se reportaron múltiples incidentes similares que implicaban la explotación de inyecciones SQL en sistemas de gestión de activos, lo que llevó a un aumento en la concienciación sobre la seguridad en aplicaciones web. La creciente complejidad de las infraestructuras de TI y la proliferación de soluciones de código abierto hacen que la seguridad en el desarrollo y la implementación de software sea más crítica que nunca.
Ante este panorama, se recomienda a las organizaciones implementar medidas de seguridad adicionales, como revisiones de código, análisis de vulnerabilidades regulares y formación continua para los administradores de sistemas. Además, es esencial contar con un plan de respuesta ante incidentes bien definido que permita reaccionar de manera rápida y efectiva ante cualquier posible explotación de estas vulnerabilidades.
En conclusión, la reciente divulgación de estas vulnerabilidades en OCS Inventory NG representa un claro recordatorio de que la seguridad en el ámbito digital es una responsabilidad compartida. La proactividad en la actualización de software y la preparación ante posibles ataques son pasos fundamentales para proteger no solo a las organizaciones, sino también a los usuarios que confían en ellas.
