Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sangfor Endpoint Detection and Response (CVE-2025-34041)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/06/2025
Última modificación:
26/06/2025

Descripción

Existe una vulnerabilidad de inyección de comandos del sistema operativo en las versiones en chino de la plataforma de gestión Sangfor Endpoint Detection and Response (EDR) 3.2.16, 3.2.17 y 3.2.19. Esta vulnerabilidad permite a atacantes no autenticados crear y enviar solicitudes HTTP maliciosas a la interfaz del Administrador de EDR, lo que provoca la ejecución de comandos arbitrarios con privilegios elevados. Esta falla solo afecta a las compilaciones de EDR en chino.