Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Velocity de dotCMS (CVE-2025-11165)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/02/2026
Última modificación:
03/03/2026

Descripción

Hay una vulnerabilidad de escape de sandbox en el motor de scripting Velocity de dotCMS (VTools) que permite a usuarios autenticados con privilegios de scripting eludir las restricciones de clase y paquete impuestas por SecureUberspectorImpl.<br /> <br /> Al modificar dinámicamente la configuración en tiempo de ejecución del motor Velocity y reinicializar su Uberspect, un actor malicioso puede eliminar las protecciones introspector.restrict.classes e introspector.restrict.packages.<br /> <br /> Una vez que se eliminan estas restricciones, el atacante puede acceder a clases Java arbitrarias, incluyendo java.lang.Runtime, y ejecutar comandos de sistema arbitrarios bajo los privilegios del proceso de la aplicación (p. ej., usuario de dotCMS o Tomcat).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dotcms:dotcms:*:*:*:*:lts:*:*:* 24.12.27 (excluyendo)
cpe:2.3:a:dotcms:dotcms:*:*:*:*:lts:*:*:* 25.01.07 (incluyendo) 25.07.10 (excluyendo)


Referencias a soluciones, herramientas e información