Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ModSecurity (CVE-2025-52891)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025

Descripción

ModSecurity es un motor de firewall de aplicaciones web (WAF) multiplataforma de código abierto para Apache, IIS y Nginx. En las versiones 2.9.8 y anteriores a la 2.9.11, una etiqueta XML vacía puede causar un fallo de segmentación. Si SecParseXmlIntoArgs está activado o OnlyArgs, el tipo de solicitud es application/xml y al menos una etiqueta XML está vacía (por ejemplo, ), se produce un fallo de segmentación. Este problema se ha corregido en la versión 2.9.11. Una solución alternativa consiste en desactivar SecParseXmlIntoArgs.