CVE-2025-52136
In EMQX prima della versione 5.8.6, gli amministratori possono installare plugin arbitrari e non convenzionali tramite l'interfaccia web della Dashboard....
- Pubblicato
- 10 ago 2025
- Aggiornato
- 12 ago 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 20,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In EMQX prima della versione 5.8.6, gli amministratori possono installare plugin arbitrari e non convenzionali tramite l'interfaccia web della Dashboard. NOTA: la posizione del fornitore è che questo sia il comportamento previsto; tuttavia, la versione 5.8.6 aggiunge una funzionalità di difesa in profondità in cui l'accettabilità di un plugin (per la successiva installazione tramite Dashboard) viene impostata tramite il comando CLI "emqx ctl plugins allow".
Fonti
1- CVE-2025-52136Exploit
Exploit per CVE-2025-52136 che abilita RCE sul pannello di controllo EMQX tramite caricamento di plugin, con agente di comando basato su MQTT e tunnel SOCKS5 per C2 out-of-band e pivoting di rete.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.