Vulnerabilidad en Secrets Manager (CVE-2025-49831)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
15/07/2025
Última modificación:
04/11/2025
Descripción
Un atacante de instalaciones de Secrets Manager autoalojadas que redirija el tráfico de Secrets Manager a AWS a través de un dispositivo de red mal configurado puede redirigir las solicitudes de autenticación a un servidor malicioso bajo su control. CyberArk cree que existen muy pocas instalaciones donde este problema pueda explotarse activamente, aunque Secrets Manager autoalojado (anteriormente Conjur Enterprise) anterior a las versiones 13.5.1 y 13.6.1 y Conjur OSS anterior a la versión 1.22.1 podrían verse afectados. Conjur OSS versión 1.22.1 y Secrets Manager autoalojado versiones 13.5.1 y 13.6.1 solucionan el problema.
Impacto
Puntuación base 4.0
9.10
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cyberark:conjur:*:*:*:*:open_source:*:*:* | 1.22.1 (excluyendo) | |
| cpe:2.3:a:cyberark:conjur:*:*:*:*:enterprise:*:*:* | 13.5.1 (excluyendo) | |
| cpe:2.3:a:cyberark:conjur:13.6:*:*:*:enterprise:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



