Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WildFly y JBoss Enterprise Application Platform (CVE-2025-2251)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
07/04/2025
Última modificación:
14/07/2025

Descripción

Existe una falla de seguridad en WildFly y JBoss Enterprise Application Platform (EAP) dentro del mecanismo de invocación remota de Enterprise JavaBeans (EJB). Esta vulnerabilidad se debe a la deserialización de datos no confiables gestionada por JBoss Marshalling. Esta falla permite a un atacante enviar un objeto serializado especialmente manipulado, lo que provoca la ejecución remota de código sin necesidad de autenticación.