Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco ThousandEyes Endpoint Agent (CVE-2025-20259)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/06/2025
Última modificación:
22/07/2025

Descripción

Varias vulnerabilidades en el proceso de actualización de Cisco ThousandEyes Endpoint Agent para Windows podrían permitir que un atacante local autenticado elimine archivos arbitrarios en un dispositivo afectado. Estas vulnerabilidades se deben a controles de acceso inadecuados a los archivos del sistema de archivos local. Un atacante podría explotar estas vulnerabilidades mediante un enlace simbólico para realizar una actualización del agente que redirija la operación de eliminación de cualquier archivo protegido. Una explotación exitosa podría permitir al atacante eliminar archivos arbitrarios del sistema de archivos del dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:thousandeyes_endpoint_agent:*:*:*:*:*:*:*:* 2.3.3 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*