PT-2025-23104 · Kea+2 · Kea+2

CVE-2025-32801

·

Publicado

2025-04-10

·

Atualizado

2026-03-26

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Kea de 2.4.0 a 2.4.1 Versões do Kea de 2.6.0 a 2.6.2 Versões do Kea de 2.7.0 a 2.7.8
Descrição Diretivas de configuração e API do Kea podem ser usadas para carregar uma biblioteca de hook maliciosa. Muitas configurações comuns executam o Kea como root, deixam os pontos de entrada da API não protegidos por padrão e/ou colocam os sockets de controle em caminhos inseguros.
Recomendações Para as versões do Kea de 2.4.0 a 2.4.1, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do Kea de 2.6.0 a 2.6.2, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do Kea de 2.7.0 a 2.7.8, atualize para uma versão fora deste intervalo para mitigar o risco. Como solução temporária, considere restringir o acesso aos pontos de entrada da API e proteger os sockets de controle para minimizar o risco de exploração.

Correção

LPE

RCE

Untrusted Search Path

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:9178
BDU:2025-11253
CVE-2025-32801
OPENSUSE-SU-2025:15181-1
RHSA-2025:9178
SUSE-SU-2026:0907-1
SUSE-SU-2026:1091-1

Produtos afetados

Debian
Kea
Red Os