Vulnerabilidad en OpenFGA (CVE-2025-48371)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
22/05/2025
Última modificación:
15/01/2026
Descripción
OpenFGA es un motor de autorización y permisos. Las versiones de OpenFGA 1.8.0 a 1.8.12 (correspondientes a los diagramas de Helm openfga-0.2.16 a openfga-0.2.30 y docker 1.8.0 a 1.8.12) son vulnerables a la omisión de la autorización al ejecutar ciertas llamadas a Check y ListObject. Los usuarios se ven afectados en cuatro circunstancias específicas: primero, al llamar a la API Check o a ListObjects con un modelo de autorización que tenga una relación directamente asignable tanto por el acceso público como por el conjunto de usuarios; segundo, si existen consultas de check o de objetos de lista con tuplas contextuales para la relación que puedan ser directamente asignables tanto por el acceso público como por el conjunto de usuarios; tercero, si el campo de usuario de esas tuplas contextuales es un conjunto de usuarios; y, por último, si las tuplas de acceso público no están asignadas a la relación. Los usuarios deben actualizar a la versión 1.8.13 para recibir un parche. La actualización es compatible con versiones anteriores.
Impacto
Puntuación base 4.0
5.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openfga:helm_charts:*:*:*:*:*:openfga:*:* | 0.2.16 (incluyendo) | 0.2.32 (excluyendo) |
| cpe:2.3:a:openfga:openfga:*:*:*:*:*:*:*:* | 1.8.0 (incluyendo) | 1.8.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



