Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenFGA (CVE-2025-46331)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
30/04/2025
Última modificación:
31/12/2025

Descripción

OpenFGA es un motor de autorización y permisos flexible y de alto rendimiento, diseñado para desarrolladores e inspirado en Google Zanzibar. Las versiones de OpenFGA v1.8.10 a v1.3.6 (Helm chart <= openfga-0.2.28, docker <= v.1.8.10) son vulnerables a la omisión de la autorización al ejecutar ciertas llamadas a Check y ListObject. Este problema se ha corregido en la versión 1.8.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openfga:helm_charts:*:*:*:*:*:*:*:* 0.1.36 (incluyendo) 0.2.29 (excluyendo)
cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* 1.3.6 (incluyendo) 1.8.11 (excluyendo)