Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Jackrabbit (CVE-2025-53689)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
14/07/2025
Última modificación:
29/07/2025

Descripción

Vulnerabilidades Blind XXE en jackrabbit-spi-commons y jackrabbit-core en Apache Jackrabbit anterior a la versión 2.23.2 debido al uso de una compilación de documento no segura para cargar privilegios. Se recomienda a los usuarios actualizar a las versiones 2.20.17 (Java 8), 2.22.1 (Java 11) o 2.23.2 (Java 11, versiones beta), que solucionan este problema. Las versiones anteriores (hasta la 2.20.16) ya no son compatibles, por lo que los usuarios deben actualizar a la versión compatible correspondiente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:jackrabbit:*:*:*:*:*:*:*:* 2.20.0 (incluyendo) 2.20.17 (excluyendo)
cpe:2.3:a:apache:jackrabbit:2.22.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:jackrabbit:2.23.0:beta:*:*:*:*:*:*
cpe:2.3:a:apache:jackrabbit:2.23.1:beta:*:*:*:*:*:*


Referencias a soluciones, herramientas e información