Vulnerabilidad en Qiskit (CVE-2025-2000)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
14/03/2025
Última modificación:
18/08/2025
Descripción
Un archivo QPY manipulado con fines malintencionados puede potencialmente ejecutar código arbitrario incrustado en el payload sin escalada de privilegios al deserializar formatos QPY < 13. Un proceso de Python que llama a la función `qiskit.qpy.load()` de Qiskit 0.18.0 a 1.4.1 podría potencialmente ejecutar cualquier código Python arbitrario incrustado en el lugar correcto en el archivo binario como parte de un payload especialmente construido.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ibm:qiskit:*:*:*:*:*:php:*:* | 0.18.0 (incluyendo) | 1.4.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página