Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Red Hat (CVE-2025-9572)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2026
Última modificación:
24/03/2026

Descripción

Una falla de autorización en la API GraphQL de Foreman permite a usuarios con bajos privilegios acceder a metadatos más allá de sus permisos asignados. A diferencia de la API REST, que aplica correctamente los controles de acceso, el endpoint GraphQL no aplica un filtrado adecuado, lo que lleva a una omisión de autorización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:theforeman:foreman:*:*:*:*:*:*:*:* 1.22.0 (incluyendo) 3.16.2 (excluyendo)
cpe:2.3:a:redhat:satellite:6.15:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite:6.16:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite:6.17:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite:6.18:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite_capsule:6.15:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite_capsule:6.16:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite_capsule:6.17:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite_capsule:6.18:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*