Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Avro Java SDK (CVE-2025-33042)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/02/2026
Última modificación:
20/02/2026

Descripción

Vulnerabilidad de control inadecuado de la generación de código (&amp;#39;Inyección de código&amp;#39;) en el SDK de Java de Apache Avro al generar registros específicos a partir de esquemas Avro no confiables.<br /> <br /> Este problema afecta al SDK de Java de Apache Avro: todas las versiones hasta la 1.11.4 y la versión 1.12.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 1.12.1 o 1.11.5, que solucionan el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:avro:*:*:*:*:*:-:*:* 1.11.5 (excluyendo)
cpe:2.3:a:apache:avro:1.12.0:-:*:*:*:-:*:*
cpe:2.3:a:apache:avro:1.12.0:rc0:*:*:*:-:*:*
cpe:2.3:a:apache:avro:1.12.0:rc1:*:*:*:-:*:*