Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CVAT (CVE-2025-49135)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/06/2025
Última modificación:
26/06/2025

Descripción

CVAT es una herramienta interactiva de código abierto para la anotación de imágenes y videos para visión artificial. Las versiones 2.2.0 a 2.39.0 no incluyen validación durante la importación de copias de seguridad de proyectos o tareas para verificar que el nombre de archivo especificado en el parámetro de consulta se refiera a un archivo subido a TUS que pertenezca al mismo usuario. Por lo tanto, si un atacante con una cuenta CVAT y rol de usuario conoce los nombres de archivo de las cargas de otros usuarios, podría acceder y robar datos creando proyectos o tareas con esos archivos. Este problema no afecta las cargas de TUS de anotaciones ni de conjuntos de datos, ya que en este caso se utilizan directorios temporales específicos del objeto. Los usuarios deben actualizar a CVAT 2.40.0 o una versión posterior para recibir una actualización. No se conocen soluciones alternativas.