Vulnerabilidad en Conjur (CVE-2025-49828)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/07/2025
Última modificación:
04/11/2025
Descripción
Conjur proporciona gestión de secretos e identidad de aplicaciones para infraestructura. Las versiones 1.19.5 a 1.21.1 de Conjur OSS y las versiones 13.1 a 13.4.1 de Secrets Manager, Self-Hosted (anteriormente Conjur Enterprise) son vulnerables a la ejecución remota de código. Un atacante autenticado que pueda inyectar secretos o plantillas en la base de datos de Secrets Manager, Self-Hosted podría aprovechar un endpoint de API expuesto para ejecutar código Ruby arbitrario dentro del proceso de Secrets Manager. Este problema afecta tanto a Secrets Manager, Self-Hosted (anteriormente Conjur Enterprise) como a Conjur OSS. Las versiones 1.21.2 de Conjur OSS y 13.5 de Secrets Manager, Self-Hosted solucionan el problema.
Impacto
Puntuación base 4.0
8.60
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cyberark:conjur:*:*:*:*:open_source:*:*:* | 1.20.1 (incluyendo) | 1.21.2 (excluyendo) |
| cpe:2.3:a:cyberark:conjur:*:*:*:*:enterprise:*:*:* | 13.1 (incluyendo) | 13.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



