Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreshRSS (CVE-2025-54593)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
01/08/2025
Última modificación:
04/08/2025

Descripción

FreshRSS es un agregador RSS gratuito y autoalojado. En las versiones 1.26.1 y anteriores, un usuario administrador autenticado puede ejecutar código arbitrario en el servidor FreshRSS modificando la URL de actualización a una que controle y obtener la ejecución del código tras ejecutar una actualización. Tras ejecutar el código correctamente, se pueden extraer datos del usuario, incluidas las contraseñas hash, y la instancia puede desfigurarse cuando los permisos de archivo lo permitan. Se puede insertar código malicioso en la instancia para robar contraseñas de texto plano, entre otras cosas. Esto se solucionó en la versión 1.26.2.