CVE-2025-12748
Libvirt: negazione del servizio nel parsing XML
- Pubblicato
- 11 nov 2025
- Aggiornato
- 29 giu 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 11,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata scoperta una falla in libvirt nell'elaborazione dei file XML. Nello specifico, l'analisi dei file XML forniti dall'utente veniva eseguita prima dei controlli ACL. Un utente malintenzionato con permessi limitati potrebbe sfruttare questa falla inviando un file XML appositamente predisposto, causando a libvirt di allocare troppa memoria sull'host. L'eccessivo consumo di memoria potrebbe portare a un arresto anomalo del processo libvirt sull'host, con conseguente condizione di denial-of-service.
Fonti
1Proof of concept per CVE-2025-12748, una vulnerabilità di denial-of-service nell'elaborazione XML di libvirt che bypassa i controlli ACL, consentendo l'esaurimento delle risorse.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.