Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SINEC NMS (CVE-2025-40736)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
08/07/2025
Última modificación:
08/07/2025

Descripción

Se ha identificado una vulnerabilidad en SINEC NMS (todas las versiones anteriores a la V4.0). La aplicación afectada expone un endpoint que permite la modificación no autorizada de credenciales administrativas. Esto podría permitir que un atacante no autenticado restablezca la contraseña de superadministrador y obtenga el control total de la aplicación (ZDI-CAN-26569).

Referencias a soluciones, herramientas e información