Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BMC Control-M 9.0.21.300 (CVE-2025-48709)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/08/2025
Última modificación:
18/12/2025

Descripción

Se detectó un problema en BMC Control-M 9.0.21.300. Cuando el servidor Control-M tiene una conexión a la base de datos, ejecuta DBUStatus.exe con frecuencia, lo que a su vez llama a dbu_connection_details.vbs con el nombre de usuario, la contraseña, el nombre de host de la base de datos y el puerto escritos en texto sin cifrar, lo cual se puede ver en los registros de eventos y procesos en dos ubicaciones distintas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bmc:control-m\/server:9.0.21.300:*:*:*:*:*:*:*