Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Area9 Rhapsode (CVE-2025-67811)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/01/2026
Última modificación:
10/02/2026

Descripción

Area9 Rhapsode 1.47.3 permite la inyección SQL a través de múltiples puntos finales de API accesibles a usuarios autenticados. Una validación de entrada insuficiente permite a atacantes remotos inyectar comandos SQL arbitrarios, lo que resulta en acceso no autorizado a la base de datos y un posible compromiso de datos sensibles. Corregido en v.1.47.4 y versiones posteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:area9lyceum:rhapsode:1.47.3:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información