Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Cassandra (CVE-2025-26467)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/08/2025
Última modificación:
26/08/2025

Descripción

Vulnerabilidad de privilegios definidos con acciones inseguras en Apache Cassandra. Un usuario con permiso MODIFICAR en TODOS LOS ESPACIOS DE TECLAS puede escalar privilegios a superusuario dentro de un clúster de Cassandra objetivo mediante acciones inseguras en un recurso del sistema. Los operadores que otorgan permiso MODIFICAR datos en todos los espacios de claves de las versiones afectadas deben revisar las reglas de acceso a datos para detectar posibles infracciones. Este problema afecta a Apache Cassandra 3.0.30, 3.11.17, 4.0.16, 4.1.7 y 5.0.2, pero este aviso solo aplica a la versión 4.0.16 porque la corrección a CVE-2025-23015 se aplicó incorrectamente a la 4.0.16, por lo que dicha versión sigue afectada. Se recomienda a los usuarios de la serie 4.0 actualizar a la versión 4.0.17, que corrige el problema. Los usuarios de las series 3.0, 3.11, 4.1 y 5.0 deben seguir la recomendación de CVE-2025-23015.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.31 (excluyendo)
cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* 3.11.0 (incluyendo) 3.11.18 (excluyendo)
cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.17 (excluyendo)
cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.8 (excluyendo)
cpe:2.3:a:apache:cassandra:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.3 (excluyendo)


Referencias a soluciones, herramientas e información