Dos hallazgos, una cadena
Por separado cada uno es grave. Juntos son peor: el primero te mete en la sesión de otro usuario, y el segundo convierte ese acceso en ejecución de comandos en el host.
CVE-2026-45746 — broken access control
El File Manager no comprueba en ningún momento que el identificador de sesión pertenezca al usuario autenticado. Basta con aportar el identificador de otro para operar como él: no hay una segunda comprobación en ninguna parte del flujo.
CVE-2026-45750 — inyección de comandos
El parámetro path de ese mismo File Manager llega a una shell sin sanear la
sintaxis de sustitución de comandos. Lo que vaya dentro de $( ) se ejecuta.
Por qué importa
Termix es una herramienta web de gestión de servidores y SSH, así que por diseño guarda credenciales de otras máquinas. Ejecución remota de código en ella no es el final del compromiso: es el principio del siguiente.