← Todas las CVEs

CVE-2026-45746

Termix File Manager · Broken Access Control → RCE · CVSS 9.0 Crítica

Resumen

Termix es una plataforma web de gestión de servidores con terminal SSH integrada, tunneling y un File Manager para editar archivos remotos. En versiones anteriores a la 2.3.2, el File Manager confía en un identificador de sesión (sessionId) enviado por el cliente sin verificar que pertenezca al usuario autenticado que hace la petición. Esto permite a cualquier usuario autenticado acceder a las sesiones de archivos de otros usuarios y, por extensión, ejecutar comandos en servidores remotos que no le pertenecen.

Producto afectado

Termix (Termix-SSH), versiones desde 2.1.0 hasta anteriores a 2.3.2.

La vulnerabilidad

Cada sesión de File Manager en Termix se identifica mediante un parámetro sessionId generado en el backend y enviado al cliente. El problema son tres fallos que se combinan: el identificador es controlado por el cliente en cada petición posterior, sus valores son numéricos y fácilmente predecibles/enumerables, y el backend nunca verifica que la sesión pertenezca al usuario autenticado que la está pidiendo.

Con eso, un atacante autenticado en la plataforma puede simplemente ir probando o interceptando valores de sessionId distintos al suyo. Si acierta uno perteneciente a otro usuario, el backend le sirve esa sesión de File Manager como si fuera propia — sin ningún tipo de segundo factor de verificación. El fallo se repite en al menos 18 endpoints distintos del File Manager, entre ellos:

Impacto

Cada sesión de File Manager está enlazada a una conexión SSH real y activa hacia el servidor (VPS) remoto de ese usuario. Esto significa que secuestrar la sesión de otra persona no es solo "ver sus archivos": el File Manager permite leer, escribir, subir y ejecutar archivos sobre ese servidor. En la práctica, un fallo de control de acceso en un identificador de sesión se traduce en ejecución remota de comandos (RCE) sobre infraestructura de terceros, sin necesidad de credenciales SSH propias de la víctima.

Cronología

Remediación

Corregido en Termix 2.3.2: el backend ahora valida que el sessionId recibido pertenezca efectivamente al usuario autenticado antes de servir cualquier operación del File Manager. Se recomienda actualizar a la versión 2.3.2 o posterior.

Referencias