Vulnerabilidad en MaxKB (CVE-2025-53927)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/07/2025
Última modificación:
02/08/2025
Descripción
MaxKB es un asistente de IA de código abierto para empresas. Antes de la versión 2.0.0, las reglas de diseño de la sandbox no se podían eludir, ya que MaxKB solo restringía los permisos de ejecución de los archivos en un directorio específico. Por lo tanto, un atacante podía usar el método `shutil.copy2` en Python para copiar el comando que desea ejecutar al directorio ejecutable. Esto elude las restricciones de directorio y el shell inverso. La versión 2.0.0 soluciona este problema.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:maxkb:maxkb:*:*:*:*:lts:*:*:* | 2.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página