Vulnerabilidad en Mesh de DecoCMS (CVE-2025-14660)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/12/2025
Última modificación:
30/09/2026
Descripción
Se ha encontrado una falla en DecoCMS Mesh hasta la versión 1.0.0-alpha.31. Afectada por esta vulnerabilidad es la función createTool del archivo packages/sdk/src/mcp/teams/api.ts del componente Workspace Domain Gestor. Esta manipulación del argumento domain causa controles de acceso inadecuados. El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. La explotación parece ser difícil. El exploit ha sido publicado y puede ser utilizado. La actualización a la versión 1.0.0-alpha.32 soluciona este problema. Nombre del parche: 5f7315e05852faf3a9c177c0a34f9ea9b0371d3d. Se recomienda actualizar el componente afectado.
Impacto
Puntuación base 4.0
2.90
Gravedad 4.0
BAJA
Puntuación base 3.x
5.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/decocms/mesh/commit/5f7315e05852faf3a9c177c0a34f9ea9b0371d3d
- https://github.com/decocms/mesh/pull/1967
- https://github.com/decocms/mesh/pull/1967#issue-3700934099
- https://github.com/decocms/mesh/pull/1967#issuecomment-3622379237
- https://github.com/decocms/mesh/releases/tag/runtime-v1.0.0-alpha.32
- https://vuldb.com/?ctiid.336392
- https://vuldb.com/?id.336392
- https://vuldb.com/?submit.713741


