Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mesh de DecoCMS (CVE-2025-14660)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/12/2025
Última modificación:
30/09/2026

Descripción

Se ha encontrado una falla en DecoCMS Mesh hasta la versión 1.0.0-alpha.31. Afectada por esta vulnerabilidad es la función createTool del archivo packages/sdk/src/mcp/teams/api.ts del componente Workspace Domain Gestor. Esta manipulación del argumento domain causa controles de acceso inadecuados. El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. La explotación parece ser difícil. El exploit ha sido publicado y puede ser utilizado. La actualización a la versión 1.0.0-alpha.32 soluciona este problema. Nombre del parche: 5f7315e05852faf3a9c177c0a34f9ea9b0371d3d. Se recomienda actualizar el componente afectado.

Impacto

Puntuación base 4.0
2.90
Gravedad 4.0
BAJA
Puntuación base 3.x
5.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA