Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache bRPC (CVE-2025-60021)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
16/01/2026
Última modificación:
21/01/2026

Descripción

Vulnerabilidad de inyección de comandos remota en el servicio integrado de perfilador de heap en Apache bRPC ((todas las versiones &amp;lt; 1.15.0)) en todas las plataformas permite al atacante inyectar comandos remotos.<br /> <br /> Causa Raíz: El servicio integrado de perfilador de heap de bRPC (/pprof/heap) no valida el parámetro extra_options proporcionado por el usuario y lo ejecuta como un argumento de línea de comandos. Los atacantes pueden ejecutar comandos remotos utilizando el parámetro extra_options..<br /> <br /> Escenarios afectados: Uso del servicio integrado de perfilador de heap de bRPC para realizar el perfilado de memoria de jemalloc.<br /> <br /> Cómo Solucionarlo: proporcionamos dos métodos, puede elegir uno de ellos:<br /> <br /> 1. Actualice bRPC a la versión 1.15.0.<br /> 2. Aplique este parche ( https://github.com/apache/brpc/pull/3101 ) manualmente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:brpc:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.15.0 (excluyendo)