Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Seata (CVE-2025-32897)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
28/06/2025
Última modificación:
08/07/2025

Descripción

Vulnerabilidad de deserialización de datos no confiables en Apache Seata (en desarrollo). Esta vulnerabilidad de seguridad es similar a la CVE-2024-47552, pero el rango de versiones descrito en la definición de CVE-2024-47552 es demasiado limitado. Este problema afecta a Apache Seata (en desarrollo): desde la versión 2.0.0 hasta la 2.3.0. Se recomienda a los usuarios actualizar a la versión 2.3.0, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:seata:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.3.0 (excluyendo)