Vulnerabilidad en Apache bRPC (CVE-2025-60021)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
16/01/2026
Última modificación:
21/01/2026
Descripción
Vulnerabilidad de inyección de comandos remota en el servicio integrado de perfilador de heap en Apache bRPC ((todas las versiones &lt; 1.15.0)) en todas las plataformas permite al atacante inyectar comandos remotos.<br />
<br />
Causa Raíz: El servicio integrado de perfilador de heap de bRPC (/pprof/heap) no valida el parámetro extra_options proporcionado por el usuario y lo ejecuta como un argumento de línea de comandos. Los atacantes pueden ejecutar comandos remotos utilizando el parámetro extra_options..<br />
<br />
Escenarios afectados: Uso del servicio integrado de perfilador de heap de bRPC para realizar el perfilado de memoria de jemalloc.<br />
<br />
Cómo Solucionarlo: proporcionamos dos métodos, puede elegir uno de ellos:<br />
<br />
1. Actualice bRPC a la versión 1.15.0.<br />
2. Aplique este parche ( https://github.com/apache/brpc/pull/3101 ) manualmente.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:brpc:*:*:*:*:*:*:*:* | 1.11.0 (incluyendo) | 1.15.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



