Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cms de craftcms (CVE-2025-68437)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026

Descripción

Craft es una plataforma para crear experiencias digitales. En las versiones 5.0.0-RC1 hasta 5.8.20 y 4.0.0-RC1 hasta 4.16.16, la mutación GraphQL 'save__Asset' de Craft CMS es vulnerable a la falsificación de petición del lado del servidor (SSRF). Esta vulnerabilidad surge porque la entrada '_file', específicamente su parámetro 'url', permite al servidor obtener contenido de ubicaciones remotas arbitrarias sin la validación adecuada. Los atacantes pueden explotar esto proporcionando direcciones IP internas o puntos finales de metadatos en la nube como la 'url', forzando al servidor a realizar peticiones a estos servicios restringidos. El contenido obtenido se guarda luego como un activo, que posteriormente puede ser accedido y exfiltrado, lo que lleva a una posible exposición de datos y compromiso de la infraestructura. Esta explotación requiere permisos específicos de GraphQL para la gestión de activos dentro del volumen objetivo. Los usuarios deben actualizar a las versiones parcheadas 5.8.21 y 4.16.17 para mitigar el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 4.16.17 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.0.1 (incluyendo) 5.8.21 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*