Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Adminer (CVE-2026-25892)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
09/02/2026
Última modificación:
20/02/2026

Descripción

Adminer es un software de gestión de bases de datos de código abierto. Adminer v5.4.1 y anteriores tiene un mecanismo de verificación de versión donde adminer.org envía información de versión firmada a través de JavaScript postMessage, que el navegador luego envía por POST a ?script=version. Este endpoint carece de validación de origen y acepta datos POST de cualquier fuente. Un atacante puede enviar por POST el parámetro version[] que PHP convierte en un array. En la siguiente carga de página, openssl_verify() recibe este array en lugar de una cadena y lanza TypeError, devolviendo HTTP 500 a todos los usuarios. Actualice a Adminer 5.4.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:adminer:adminer:*:*:*:*:*:*:*:* 4.6.2 (incluyendo) 5.4.2 (excluyendo)