Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Graylog (CVE-2025-53106)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
02/07/2025
Última modificación:
30/10/2025

Descripción

Graylog es una plataforma de gestión de registros gratuita y abierta. En las versiones 6.2.0 y anteriores a la 6.2.4 y 6.3.0-alpha.1 y anteriores a la 6.3.0-rc.2, los usuarios de Graylog pueden obtener privilegios elevados mediante la creación y el uso de tokens de API para el administrador local o cualquier otro usuario cuyo ID conozca el usuario malicioso. Para que el ataque tenga éxito, el atacante necesita una cuenta de usuario en Graylog. Posteriormente, puede emitir solicitudes personalizadas a la API REST de Graylog y aprovechar una verificación de permisos deficiente para la creación de tokens. Este problema se ha corregido en las versiones 6.2.4 y 6.3.0-rc.2. Una solución alternativa consiste en deshabilitar la configuración correspondiente en Sistema > Configuración > Usuarios > "Permitir a los usuarios crear tokens de acceso personales".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:graylog:graylog:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.4 (excluyendo)
cpe:2.3:a:graylog:graylog:6.3.0:-:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:beta1:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:beta2:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:beta3:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:beta4:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:beta5:*:*:*:*:*:*
cpe:2.3:a:graylog:graylog:6.3.0:rc1:*:*:*:*:*:*