Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dormakaba (CVE-2025-59099)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2026
Última modificación:
15/04/2026

Descripción

El Gestor de Acceso está utilizando el servidor web de código abierto CompactWebServer escrito en C#. Este servidor web está afectado por una vulnerabilidad de salto de ruta, que permite a un atacante acceder directamente a archivos mediante simples solicitudes GET sin autenticación previa. Por lo tanto, es posible recuperar todos los archivos almacenados en el sistema de archivos, incluyendo la base de datos SQLite Database.sq3, que contiene información de credenciales y los códigos PIN correspondientes. Además, al intentar acceder a ciertos archivos, el servidor web falla y se vuelve inalcanzable durante aproximadamente 60 segundos. Esto puede ser explotado para enviar continuamente la solicitud y causar denegación de servicio.