Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-64408

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
19/11/2025
Última modificación:
19/11/2025

Descripción

*** Pendiente de traducción *** Apache Causeway faces Java deserialization vulnerabilities that allow remote code execution (RCE) through user-controllable URL parameters. These vulnerabilities affect all applications using Causeway&amp;#39;s ViewModel functionality and can be exploited by authenticated attackers to execute arbitrary code with application privileges. <br /> <br /> This issue affects all current versions.<br /> <br /> Users are recommended to upgrade to version 3.5.0, which fixes the issue.