Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MHSanaei 3x-ui (CVE-2025-29331)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
26/06/2025
Última modificación:
10/07/2025

Descripción

Un problema en MHSanaei 3x-ui anterior a v.2.5.3 y anteriores permite que un atacante remoto ejecute código arbitrario a través del script de administración x-ui pasa la opción de no verificar certificado a wget al descargar actualizaciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mhsanaei:3x-ui:*:*:*:*:*:*:*:* 2.5.3 (excluyendo)