Vulnerabilidad en Velocity de dotCMS (CVE-2025-11165)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/02/2026
Última modificación:
03/03/2026
Descripción
Hay una vulnerabilidad de escape de sandbox en el motor de scripting Velocity de dotCMS (VTools) que permite a usuarios autenticados con privilegios de scripting eludir las restricciones de clase y paquete impuestas por SecureUberspectorImpl.<br />
<br />
Al modificar dinámicamente la configuración en tiempo de ejecución del motor Velocity y reinicializar su Uberspect, un actor malicioso puede eliminar las protecciones introspector.restrict.classes e introspector.restrict.packages.<br />
<br />
Una vez que se eliminan estas restricciones, el atacante puede acceder a clases Java arbitrarias, incluyendo java.lang.Runtime, y ejecutar comandos de sistema arbitrarios bajo los privilegios del proceso de la aplicación (p. ej., usuario de dotCMS o Tomcat).
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dotcms:dotcms:*:*:*:*:lts:*:*:* | 24.12.27 (excluyendo) | |
| cpe:2.3:a:dotcms:dotcms:*:*:*:*:lts:*:*:* | 25.01.07 (incluyendo) | 25.07.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



