Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Advanced Installer (CVE-2025-47422)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/07/2025
Última modificación:
24/07/2025

Descripción

Advanced Installer anterior a la versión 22.6 presenta una vulnerabilidad de escalada de privilegios locales en el elemento de ruta de búsqueda no controlada. Al ejecutarse como SYSTEM en ciertas configuraciones, el instalador avanzado busca binarios inexistentes en ubicaciones de escritura estándar y los ejecuta como SYSTEM. Un atacante con pocos privilegios puede colocar un binario malicioso en una carpeta específica; al ejecutar el instalador, el atacante ejecuta código SYSTEM arbitrario.