Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Secrets Manager (CVE-2025-49831)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
15/07/2025
Última modificación:
16/07/2025

Descripción

Un atacante de instalaciones de Secrets Manager autoalojadas que redirija el tráfico de Secrets Manager a AWS a través de un dispositivo de red mal configurado puede redirigir las solicitudes de autenticación a un servidor malicioso bajo su control. CyberArk cree que existen muy pocas instalaciones donde este problema pueda explotarse activamente, aunque Secrets Manager autoalojado (anteriormente Conjur Enterprise) anterior a las versiones 13.5.1 y 13.6.1 y Conjur OSS anterior a la versión 1.22.1 podrían verse afectados. Conjur OSS versión 1.22.1 y Secrets Manager autoalojado versiones 13.5.1 y 13.6.1 solucionan el problema.