Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZimaOS de IceWhaleTech (CVE-2025-64427)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
02/03/2026
Última modificación:
05/03/2026

Descripción

ZimaOS es un fork de CasaOS, un sistema operativo para dispositivos Zima y sistemas x86-64 con UEFI. En la versión 1.5.0 y anteriores, debido a una validación o restricción insuficiente de las URL de destino, un usuario local autenticado puede crear solicitudes que apunten a direcciones IP internas (por ejemplo, 127.0.0.1, localhost, o rangos de red privada). Esto permite al atacante interactuar con servicios HTTP/HTTPS internos que no están destinados a ser expuestos externamente o a usuarios locales. No hay ningún parche conocido disponible públicamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:zimaspace:zimaos:*:*:*:*:*:*:*:* 1.5.0 (incluyendo)


Referencias a soluciones, herramientas e información