Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SINEC NMS (CVE-2025-40736)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
08/07/2025
Última modificación:
21/08/2025

Descripción

Se ha identificado una vulnerabilidad en SINEC NMS (todas las versiones anteriores a la V4.0). La aplicación afectada expone un endpoint que permite la modificación no autorizada de credenciales administrativas. Esto podría permitir que un atacante no autenticado restablezca la contraseña de superadministrador y obtenga el control total de la aplicación (ZDI-CAN-26569).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:sinec_nms:*:*:*:*:*:*:*:* 4.0 (excluyendo)


Referencias a soluciones, herramientas e información