Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ABP y AES (CVE-2025-8070)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-428 Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025

Descripción

La configuración de los servicios de Windows de ABP y AES contiene una vulnerabilidad de valor de registro ImagePath sin comillas. Esto permite a un atacante local ejecutar código arbitrario colocando un ejecutable malicioso en una ubicación predecible, como C:\Program.exe. Si el servicio se ejecuta con privilegios elevados, la explotación resulta en una escalada de privilegios al nivel del SYSTEM. Esta vulnerabilidad surge de una ruta de servicio sin comillas que afecta a los sistemas donde el ejecutable reside en una ruta con espacios. Los productos y versiones afectados incluyen: ABP 2.0.7.6130 y anteriores, así como AES 1.0.6.6133 y anteriores.

Referencias a soluciones, herramientas e información