Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en el producto de IceWarp

Fecha de publicación 11/12/2025
Identificador
INCIBE-2025-0705
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones de IceWarp están afectadas:

  • Update 2, build 8 (14.2.0.8).
  • Update 2, build 9 (14.2.0.9).
Descripción

Oscar Bataille y Nicolas Chatelain han reportado sobre 2 vulnerabilidades; 1 de severidad crítica y otra alta. En caso de ser exitosamente explotadas, estas vulnerabilidades permitirían a un atacante y eludir la autenticación en los productos afectados.

Solución

Se recomienda actualizar a la última versión estable del producto para corregir estas vulnerabilidades.

Detalle

CVE-2025-14499: falta de validación apropiada de una cadena suministrada por el usuario antes de utilizarla para ejecutar una llamada al sistema. Un atacante remoto tendría la posibilidad de eludir la autenticación en las instalaciones afectadas de IceWarp, ya que el objetivo principal es engañar al usuario para que visite una página web o un archivo malicioso.

CVE-2025-14500: ausencia de una correcta validación de los datos que el usuario proporciona en el manejo de un parámetro a la página web de gmaps, puede ocasionar la inyección de un script arbitrario. Esta vulnerabilidad puede ser explotada por un atacante para evadir la autenticación en el sistema.

CVE
Explotación
No
Fabricante
Identificador CVE
CVE-2025-14500
Severidad
Crítica
Explotación
No
Fabricante
Identificador CVE
CVE-2025-14499
Severidad
Alta