GIGABYTE Control Center vulnerable a fallo de escritura arbitraria de archivos
El GIGABYTE Control Center (GCC) presenta una vulnerabilidad de escritura arbitraria de archivos que podría permitir a un atacante remoto no autenticado acceder a archivos en sistemas afectados. El fabricante advierte que una explotación exitosa podría derivar en ejecución de código, escalada de privilegios o denegación de servicio.
GCC es una utilidad integral de Windows preinstalada en todos los portátiles y placas base de GIGABYTE. Permite monitorear hardware, controlar ventiladores, ajustar rendimiento, gestionar iluminación RGB, actualizar controladores y firmware, y administrar dispositivos.
Una función llamada 'pairing' permite la comunicación con otros dispositivos o servicios a través de la red. Los sistemas con esta opción habilitada en GCC versiones 25.07.21.01 o anteriores están expuestos a ataques. Según el CERT de Taiwán: 'Cuando la función de emparejamiento está activada, atacantes remotos no autenticados pueden escribir archivos arbitrarios en cualquier ubicación del sistema operativo subyacente, lo que conduce a ejecución de código arbitrario o escalada de privilegios'.
La vulnerabilidad, identificada como CVE-2026-4415, fue descubierta por el investigador de seguridad David Sprüngli. Con una puntuación CVSS v4.0 de 9.2, se considera de gravedad crítica.
Se recomienda a los usuarios actualizar a la versión más reciente de GCC, la 25.12.10.01, que incluye correcciones en la gestión de rutas de descarga, procesamiento de mensajes y cifrado de comandos para mitigar la falla. El fabricante insta encarecidamente a actualizar de inmediato. Para minimizar el riesgo de instaladores troyanizados, se debe descargar el software desde el portal oficial de GIGABYTE.
BleepingComputer contactó a GIGABYTE para obtener más información sobre CVE-2026-4415, pero no recibió respuesta al momento de la publicación.