Vulnerabilidad en Apache Cassandra (CVE-2025-26467)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/08/2025
Última modificación:
26/08/2025
Descripción
Vulnerabilidad de privilegios definidos con acciones inseguras en Apache Cassandra. Un usuario con permiso MODIFICAR en TODOS LOS ESPACIOS DE TECLAS puede escalar privilegios a superusuario dentro de un clúster de Cassandra objetivo mediante acciones inseguras en un recurso del sistema. Los operadores que otorgan permiso MODIFICAR datos en todos los espacios de claves de las versiones afectadas deben revisar las reglas de acceso a datos para detectar posibles infracciones. Este problema afecta a Apache Cassandra 3.0.30, 3.11.17, 4.0.16, 4.1.7 y 5.0.2, pero este aviso solo aplica a la versión 4.0.16 porque la corrección a CVE-2025-23015 se aplicó incorrectamente a la 4.0.16, por lo que dicha versión sigue afectada. Se recomienda a los usuarios de la serie 4.0 actualizar a la versión 4.0.17, que corrige el problema. Los usuarios de las series 3.0, 3.11, 4.1 y 5.0 deben seguir la recomendación de CVE-2025-23015.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.0.31 (excluyendo) |
| cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* | 3.11.0 (incluyendo) | 3.11.18 (excluyendo) |
| cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.17 (excluyendo) |
| cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.1.8 (excluyendo) |
| cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



