Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en open-vsx.org (CVE-2025-6705)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/06/2025
Última modificación:
31/07/2025

Descripción

En open-vsx.org (https://open-vsx.org/), era posible ejecutar scripts de compilación arbitrarios para extensiones publicadas automáticamente debido a la falta de la sandbox para las ejecuciones de trabajos de integración continua. Un atacante con acceso a una extensión existente podría tomar el control de la cuenta de servicio del marketplace. El problema se solucionó el 24 de junio de 2025 y el código vulnerable se encuentra en el repositorio de código de la extensión publicada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:open_vsx:-:*:*:*:*:*:*:*