Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Temporal (CVE-2025-14986)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/12/2025
Última modificación:
31/12/2025

Descripción

Cuando frontend.enableExecuteMultiOperation está habilitado, el servidor puede aplicar validación con ámbito de espacio de nombres y puertas de características para la StartWorkflowExecutionRequest incrustada usando su campo Namespace en lugar del Namespace de la ExecuteMultiOperationRequest externa y autorizada. Esto permite a un llamador autorizado para un espacio de nombres eludir los límites/políticas de ese espacio de nombres al establecer el espacio de nombres de la solicitud de inicio incrustada a un espacio de nombres diferente. El flujo de trabajo aún se crea en el espacio de nombres externo (autorizado); solo la validación/aplicación de puertas se realiza bajo el contexto de espacio de nombres incorrecto.<br /> Este problema afecta a Temporal: desde 1.24.0 hasta 1.29.1. Corregido en 1.27.4, 1.28.2, 1.29.2.