Vulnerabilidad en Apache Avro Java SDK (CVE-2025-33042)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/02/2026
Última modificación:
20/02/2026
Descripción
Vulnerabilidad de control inadecuado de la generación de código (&#39;Inyección de código&#39;) en el SDK de Java de Apache Avro al generar registros específicos a partir de esquemas Avro no confiables.<br />
<br />
Este problema afecta al SDK de Java de Apache Avro: todas las versiones hasta la 1.11.4 y la versión 1.12.0.<br />
<br />
Se recomienda a los usuarios actualizar a la versión 1.12.1 o 1.11.5, que solucionan el problema.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:avro:*:*:*:*:*:-:*:* | 1.11.5 (excluyendo) | |
| cpe:2.3:a:apache:avro:1.12.0:-:*:*:*:-:*:* | ||
| cpe:2.3:a:apache:avro:1.12.0:rc0:*:*:*:-:*:* | ||
| cpe:2.3:a:apache:avro:1.12.0:rc1:*:*:*:-:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



