Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en onyx-dot-app Onyx Enterprise Edition 0.27.0 (CVE-2025-51479)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/07/2025
Última modificación:
09/10/2025

Descripción

La omisión de autorización en update_user_group en onyx-dot-app Onyx Enterprise Edition 0.27.0 permite a atacantes autenticados remotos modificar grupos de usuarios arbitrarios a través de solicitudes PATCH manipuladas para el endpoint /api/manage/admin/user-group/id, omitiendo las verificaciones de asignación de grupos de curadores previstas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:onyx:onyx:0.27.0:*:*:*:enterprise:*:*:*