CVE-2025-61622
Apache Fory, Apache Fory: RCE en Python mediante el serializador pickle de respaldo sin protección en pyfory
- Publicado
- 1 oct 2025
- Actualizado
- 4 nov 2025
- Asignación de CNA
- apache
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Deserialización de datos no confiables en python en las versiones de pyfory 0.12.0 a 0.12.2, o en las versiones heredadas de pyfury desde 0.1.0 hasta 0.10.3: permite la ejecución arbitraria de código. Una aplicación es vulnerable si lee datos serializados por pyfory de fuentes no confiables. Un atacante puede crear un flujo de datos que seleccione el serializador de respaldo pickle durante la deserialización, lo que lleva a la ejecución de `pickle.loads`, que es vulnerable a la ejecución remota de código. Se recomienda a los usuarios actualizar a la versión 0.12.3 de pyfory o posterior, que ha eliminado el serializador de respaldo pickle y, por lo tanto, corrige este problema.
Fuentes
1Este PoC demuestra la vulnerabilidad de Ejecución Remota de Código (RCE) en Apache Pyfory (versiones 0.12.0-0.12.2 y PyFury heredada 0.1.0-0.10.3) debido a una deserialización de respaldo insegura mediante pickle (CVE-2025-61622).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.