Vulnerabilidad crítica en IXON VPN Client permite ejecución remota de código
Según un aviso de CISA Advisories, la vulnerabilidad, identificada como CVE-2026-75925, se encuentra en las versiones del cliente VPN de IXON anteriores a la 1.4.7. Este fallo, clasificado con una severidad CRITICAL y una puntuación CVSS de 9.6 (v3.1) y 9.4 (v4.0), se debe a una "Neutralización Inadecuada de Secuencias CRLF" (CWE-93).
La explotación exitosa de esta vulnerabilidad podría permitir a un atacante introducir directivas adicionales en un archivo de configuración utilizado por un subproceso privilegiado. El servicio local del cliente VPN acepta valores de configuración sin autenticación o verificación de origen (CWE-306), lo que facilita esta inyección. Una vez inyectada, la configuración maliciosa persiste en el disco, incluso después de reiniciar el cliente o el sistema operativo, y la conexión VPN sigue funcionando normalmente sin cambios visibles para el usuario.
El IXON VPN Client es utilizado en diversos sectores de infraestructura crítica a nivel mundial, incluyendo instalaciones comerciales, manufactura crítica, energía, tecnología de la información, y agua y aguas residuales. La naturaleza de la vulnerabilidad, que permite la ejecución de comandos como root o SYSTEM, subraya la importancia de aplicar las medidas correctivas.
IXON recomienda actualizar el cliente VPN a la versión 1.4.7 o posterior en todos los equipos donde esté instalado. Como medida adicional, a partir del 5 de agosto de 2026, la nube de IXON rechazará las conexiones de clientes con versiones anteriores a la 1.4.7, impidiendo así que las instalaciones no parcheadas completen la cadena de explotación. Si el cliente ya no es necesario, se aconseja su desinstalación. Hasta la fecha, CISA no ha recibido informes de explotación pública de esta vulnerabilidad.
Fuente original: CISA Advisories







