Vulnerabilidad en Craft (CVE-2026-25497)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/02/2026
Última modificación:
19/02/2026
Descripción
Craft es una plataforma para crear experiencias digitales. En las versiones de Craft desde la 4.0.0-RC1 hasta antes de la 4.17.0-beta.1 y la 5.9.0-beta.1, existe una vulnerabilidad de escalada de privilegios en la API GraphQL de Craft CMS que permite a un usuario autenticado con acceso de escritura a un volumen de activos escalar sus privilegios y modificar/transferir activos pertenecientes a cualquier otro volumen, incluidos volúmenes restringidos o privados a los que no deberían tener acceso. La mutación GraphQL saveAsset valida la autorización contra el volumen resuelto por el esquema, pero recupera el activo objetivo por ID sin verificar que el activo pertenezca al volumen autorizado. Esto permite la modificación y transferencia no autorizada de activos entre volúmenes. Esta vulnerabilidad está corregida en las versiones 4.17.0-beta.1 y 5.9.0-beta.1.
Impacto
Puntuación base 4.0
8.60
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 4.0.0 (excluyendo) | 4.17.0 (excluyendo) |
| cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 5.0.0 (excluyendo) | 5.9.0 (excluyendo) |
| cpe:2.3:a:craftcms:craft_cms:4.0.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:craftcms:craft_cms:4.0.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:craftcms:craft_cms:4.0.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:craftcms:craft_cms:4.0.0:rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



