Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en everest-core de EVerest (CVE-2025-68133)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2026
Última modificación:
06/02/2026

Descripción

EVerest es una pila de software de carga de VE. En las versiones 2025.9.0 e inferiores, un atacante puede agotar la memoria del sistema operativo y provocar la terminación del módulo al iniciar un número ilimitado de conexiones TCP que nunca avanzan a la comunicación ISO 15118-2. Esto es posible porque se inicia un nuevo hilo para cada conexión de socket TCP o TLS entrante antes de que se realice cualquier verificación, y la verificación realizada es demasiado permisiva. Los procesos de EVerest y todos sus módulos se cierran, afectando toda la funcionalidad del EVSE. Este problema se ha corregido en la versión 2025.10.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:linuxfoundation:everest:*:*:*:*:*:*:*:* 2025.10.0 (excluyendo)