MAIN MENU

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0033

UniGetUI se ve afectado por múltiples vulnerabilidades.

Productos afectados

UniGetUI
2026.2.7 and earlier

Registro de cambios

Publicación inicial - 2026-09-16

Inyección de comandos del sistema operativo a través de los campos de versión e id del paquete en los gestores de paquetes de PowerShell

8.4 High - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Una inyección de comandos del sistema operativo en la gestión de versiones del gestor de paquetes de PowerShell permite a un atacante ejecutar comandos arbitrarios con los privilegios del usuario que ejecuta UniGetUI mediante un paquete manipulado cuyo campo de versión contiene un separador de instrucciones, una vez que la víctima importa e instala el paquete.

CVE(s)

CVE-2026-92219

Corrección y soluciones alternativas

Actualice a Devolutions UniGetUI 2026.3.0 o superior.

Un recorrido de rutas en la importación de configuración permite la escritura arbitraria de ficheros

6.7 Medium - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N

Un recorrido de rutas (path traversal) en la función de importación de configuración permite a un atacante escribir ficheros arbitrarios en una ubicación en la que el usuario tiene permisos de escritura mediante una clave de configuración manipulada que contiene secuencias de recorrido de directorios, logrando persistencia y ejecución de código en el contexto del usuario víctima.

CVE(s)

CVE-2026-92556

Corrección y soluciones alternativas

Actualice a UniGetUI 2026.3.0 o superior.

Créditos

Yusuf Bahbah