Vulnerabilidad en cms de craftcms (CVE-2025-68437)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026
Descripción
Craft es una plataforma para crear experiencias digitales. En las versiones 5.0.0-RC1 hasta 5.8.20 y 4.0.0-RC1 hasta 4.16.16, la mutación GraphQL 'save__Asset' de Craft CMS es vulnerable a la falsificación de petición del lado del servidor (SSRF). Esta vulnerabilidad surge porque la entrada '_file', específicamente su parámetro 'url', permite al servidor obtener contenido de ubicaciones remotas arbitrarias sin la validación adecuada. Los atacantes pueden explotar esto proporcionando direcciones IP internas o puntos finales de metadatos en la nube como la 'url', forzando al servidor a realizar peticiones a estos servicios restringidos. El contenido obtenido se guarda luego como un activo, que posteriormente puede ser accedido y exfiltrado, lo que lleva a una posible exposición de datos y compromiso de la infraestructura. Esta explotación requiere permisos específicos de GraphQL para la gestión de activos dentro del volumen objetivo. Los usuarios deben actualizar a las versiones parcheadas 5.8.21 y 4.16.17 para mitigar el problema.
Impacto
Puntuación base 4.0
5.00
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 3.5.0 (incluyendo) | 4.16.17 (excluyendo) |
| cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 5.0.1 (incluyendo) | 5.8.21 (excluyendo) |
| cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


