Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2025-25196)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
19/02/2025
Última modificación:
31/12/2025

Descripción

OpenFGA es un motor de autorización/permiso de alto rendimiento y flexible creado para desarrolladores e inspirado en Google Zanzibar. OpenFGA < v1.8.4 (Helm chart < openfga-0.2.22, docker < v.1.8.4) es vulnerable a la omisión de autorización cuando se ejecutan ciertas llamadas Check y ListObject. Los usuarios de OpenFGA v1.8.4 o anteriores, específicamente en las siguientes condiciones, se ven afectados por esta vulnerabilidad de omisión de autorización: 1. Llamar a la API Check o ListObjects con un modelo que tiene una relación directamente asignable tanto al acceso público como al conjunto de usuarios con el mismo tipo. 2. Una tupla de acceso público vinculada a un tipo se asigna a un objeto. 3. La tupla de conjunto de usuarios no se asigna al mismo objeto. y 4. El campo de usuario de la solicitud Check es un conjunto de usuarios que tiene el mismo tipo que el tipo de usuario de la tupla de acceso público vinculada a un tipo. Se recomienda a los usuarios que actualicen a la versión 1.8.5, que es compatible con versiones anteriores. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:helm_charts:*:*:*:*:*:*:*:* 0.2.22 (excluyendo)
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 1.8.5 (excluyendo)