Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de creación de usuarios en zeroheight (CVE-2025-65925)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/12/2025
Última modificación:
13/01/2026

Descripción

Se descubrió un problema en Zeroheight (SaaS) antes del 13-06-2025. Una ruta de API de creación de usuarios heredada permitía que se crearan cuentas sin completar el paso de verificación de correo electrónico previsto. Si bien las cuentas no verificadas no podían acceder a la funcionalidad del producto, el comportamiento eludía los controles de verificación previstos y permitía la creación de cuentas no intencionadas. Esto podría haber permitido la creación de cuentas de correo no deseado/falsas o un impacto en el uso de recursos. No se informó de exposición de datos ni de acceso no autorizado a cuentas existentes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zeroheight:zeroheight:*:*:*:*:*:*:*:* 2025-06-13 (excluyendo)


Referencias a soluciones, herramientas e información