Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sophos Firewall (CVE-2025-6704)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
21/07/2025
Última modificación:
18/08/2025

Descripción

Una vulnerabilidad de escritura arbitraria de archivos en la función Secure PDF eXchange (SPX) de las versiones de Sophos Firewall anteriores a 21.0 MR2 (21.0.2) puede provocar la ejecución remota de código antes de la autorización, si se habilita una configuración específica de SPX en combinación con el firewall ejecutándose en modo de alta disponibilidad (HA).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:sophos:firewall_firmware:*:*:*:*:*:*:*:* 21.0.2 (excluyendo)
cpe:2.3:h:sophos:firewall:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información