Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Ashlar-Vellum

Fecha de publicación 13/08/2025
Identificador
INCIBE-2025-0441
Importancia
4 - Alta
Recursos Afectados
  • Cobalt, versiones anteriores a 12.6.1204.204;
  • Xenon, versiones anteriores a 12.6.1204.204;
  • Argon, versiones anteriores a 12.6.1204.204;
  • Lithium, versiones anteriores a 12.6.1204.204;
  • Cobalt Share, versiones anteriores a 12.6.1204.204.
Descripción

Michael Heinzl ha descubierto 4 vulnerabilidades de severidad alta en los productos Cobalt, Xenon, Argon, Lithium y Cobalt Share de Ashlar-Vellum. Una explotación exitosa de estas vulnerabilidades podría permitir a un atacante obtener de información y ejecutar código arbitrario.

Solución

Ashlar-Vellum recomienda vehementemente que todos los usuarios actualicen los productos Cobalt, Xenon, Argon, Lithium y Cobalt Share a la última versión disponible utilizando "Help > Check Web for Updates" desde el menú principal de la aplicación. La versión a la que se recomienda actualizar es la 12.6.1204.204 o superior.

Como medida preventiva se recomienda a los usuarios abrir únicamente abrir archivos de CO/XE/AR/LI o importar formatos de archivo soportados desde fuentes confiables.

Detalle

Las vulnerabilidades, de severidad alta, afectan a las cinco aplicaciones para distintos tipos de fichero:

  • CVE-2025-53705: para archivos CO;
  • CVE-2025-41392: para archivos AR files;
  • CVE-2025-52584: para archivos XE;
  • CVE-2025-46269: para archivos VC6;

En todos los casos, las aplicaciones no validan correctamente los datos de usuario al parsear estos ficheros. Lo cual podría llevar a una escritura fuera de límites, permitiendo ejecutar código en el contexto del proceso.

CVE
Explotación
No
Nuevo Fabricante
Ashlar-Vellum
Identificador CVE
CVE-2025-53705
Severidad
Alta
Explotación
No
Nuevo Fabricante
Ashlar-Vellum
Identificador CVE
CVE-2025-41392
Severidad
Alta
Explotación
No
Nuevo Fabricante
Ashlar-Vellum
Identificador CVE
CVE-2025-52584
Severidad
Alta
Explotación
No
Nuevo Fabricante
Ashlar-Vellum
Identificador CVE
CVE-2025-46269
Severidad
Alta