CVE-2025-41090
Control de acceso inadecuado en CCN-CERT microCLAUDIA
- Publicado
- 28 oct 2025
- Actualizado
- 28 oct 2025
- Asignación de CNA
- INCIBE
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 24,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
microCLAUDIA en v3.2.0 y versiones anteriores presenta una vulnerabilidad de control de acceso inadecuado. Esta falla permite que un usuario autenticado realice acciones no autorizadas en los sistemas de otras organizaciones mediante el envío de solicitudes API directas. Para ello, el atacante puede utilizar identificadores de organización obtenidos a través de un endpoint comprometido o deducidos manualmente. Esta vulnerabilidad permite el acceso entre tenants, habilitando a un atacante a listar y gestionar activos remotos, desinstalar agentes e incluso eliminar configuraciones de vacunas.
Fuentes
1- brokeCLAUDIAPoC
CVE-2025-41090 (brokeCLAUDIA): Control de acceso roto en microCLAUDIA, la plataforma anti-ransomware de CCN-CERT.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.