Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Knowage-Server (CVE-2025-59954)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/09/2025
Última modificación:
08/10/2025

Descripción

Knowage es una suite de código abierto de análisis y de inteligencia de negocios. Las versiones 8.1.26 e inferiores son vulnerables a la Ejecución Remota de Código mediante el uso de un org.apache.commons.jxpath.JXPathContext inseguro en el servicio MetaService.java. Este problema está solucionado en la versión 8.1.27.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eng:knowage:*:*:*:*:*:*:*:* 8.1.27 (excluyendo)