Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hemmelig.app de HemmeligOrg (CVE-2025-69206)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026

Descripción

Hemmelig es una aplicación de mensajería con cifrado del lado del cliente y mensajes autodestructivos. Antes de la versión 7.3.3, existe una vulnerabilidad de omisión de filtro de falsificación de petición del lado del servidor (SSRF) en la validación de URL de webhook de la función de Solicitudes Secretas. La aplicación intenta bloquear direcciones IP internas/privadas, pero puede ser omitida usando reenlace de DNS o servicios de redirección abierta. Esto permite a un usuario autenticado hacer que el servidor inicie peticiones HTTP a recursos de red internos. La versión 7.3.3 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hemmelig:hemmelig:*:*:*:*:*:*:*:* 7.3.3 (excluyendo)