
En el marco de nuestras evaluaciones regulares de ciberseguridad, hemos identificado varias vulnerabilidades críticas en productos desarrollados con PHP. Estas amenazas podrían impactar la integridad y confidencialidad de los datos, así como la disponibilidad del servicio.
Productos afectados
- AVideo 26.0
- AVideo 29.0
Impacto
Las vulnerabilidades se han identificado como:
Se han identificado las siguientes vulnerabilidades:
- CVE-2026-56341: con una puntuación de 8.7 en CVSS v4.0. Existe una vulnerabilidad de acceso no autorizado que podría permitir el recobro de toda la información financiera y transacciones de pagos sin autenticación, afectando a AVideo 26.0.
- CVE-2026-56345: con una puntuación de 9.2 en CVSS v4.0. Existe una vulnerabilidad que podría permitir el secuestro de sesión del usuario y la toma de control total del perfil, afectando a AVideo 29.0.
Recomendación
- Cierran todos los sistemas en uso de PHP con vulnerabilidades conocidas.
- Ejecutan actualizaciones seguras y completas de AVideo para versiones 26.0 y posteriores a 29.0, siguiendo las instrucciones proporcionadas por el proveedor.
Referencias
- NVD – CVE-2026-56341: https://nvd.nist.gov/vuln/detail/CVE-2026-56341
- NVD – CVE-2026-56345: https://nvd.nist.gov/vuln/detail/CVE-2026-56345
- Referencia de origen/fabricante – CVE-2026-56341: https://www.vulncheck.com/advisories/avideo-unauthenticated-access-to-payment-log-datatables-endpoints-via-list-json-php
- Referencia de origen/fabricante – CVE-2026-56345: https://www.vulncheck.com/advisories/avideo-arbitrary-user-session-hijacking-via-meet-plugin-uploadrecordedvideo-endpoint