Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-15612

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
27/03/2026
Última modificación:
08/04/2026

Descripción

*** Pendiente de traducción *** Wazuh provisioning scripts and Dockerfiles contain an insecure transport vulnerability where curl is invoked with the -k/--insecure flag, disabling SSL/TLS certificate validation. Attackers with network access can perform man-in-the-middle attacks to intercept and modify downloaded dependencies or code during the build process, leading to remote code execution and supply chain compromise.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wazuh:wazuh:*:*:*:*:*:*:*:* 4.1.3 (incluyendo) 4.14.0 (excluyendo)