Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rufus (CVE-2025-26624)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
18/02/2025
Última modificación:
18/02/2025

Descripción

Rufus es una utilidad que ayuda a formatear y crear unidades flash USB de arranque. Una vulnerabilidad de secuestro de DLL en Rufus 4.6.2208 y versiones anteriores permite que un atacante cargue y ejecute una DLL maliciosa con privilegios escalados (ya que al ejecutable se les ha otorgado privilegios más altos durante el tiempo de lanzamiento) debido a la capacidad de inyectar un `CFGMGR32 malicioso. dll` en el mismo directorio que el ejecutable y haga que se cargue lateralmente automáticamente. Esto se soluciona en el commit `74DFA49`, que será parte de la versión 4.7. Se recomienda a los usuarios que actualicen tan pronto como esté disponible la versión 4.7. No se conocen workarounds para esta vulnerabilidad.