Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Conjur (CVE-2025-49828)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/07/2025
Última modificación:
16/07/2025

Descripción

Conjur proporciona gestión de secretos e identidad de aplicaciones para infraestructura. Las versiones 1.19.5 a 1.21.1 de Conjur OSS y las versiones 13.1 a 13.4.1 de Secrets Manager, Self-Hosted (anteriormente Conjur Enterprise) son vulnerables a la ejecución remota de código. Un atacante autenticado que pueda inyectar secretos o plantillas en la base de datos de Secrets Manager, Self-Hosted podría aprovechar un endpoint de API expuesto para ejecutar código Ruby arbitrario dentro del proceso de Secrets Manager. Este problema afecta tanto a Secrets Manager, Self-Hosted (anteriormente Conjur Enterprise) como a Conjur OSS. Las versiones 1.21.2 de Conjur OSS y 13.5 de Secrets Manager, Self-Hosted solucionan el problema.