PT-2025-41785 · Elastic · Cloud Enterprise
CVE-2025-37729
·
Publicado
2025-10-13
·
Atualizado
2025-12-11
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Elastic Cloud Enterprise versões 2.5.0 até 3.8.1
Elastic Cloud Enterprise versão 4.0.0 até 4.0.1
Descrição
Existe uma falha no Elastic Cloud Enterprise (ECE) relacionada ao tratamento inadequado de elementos especiais dentro de seu mecanismo de templates. Esta falha permite que um ator malicioso com acesso de Administrador potencialmente exfiltre informações sensíveis e execute comandos ao elaborar uma string específica que explora a avaliação de variáveis Jinjava. Estima-se que aproximadamente 3,2 mil serviços sejam afetados mundialmente. A vulnerabilidade envolve uma injeção de template Jinjava, que pode levar à execução remota de código (RCE). A vulnerabilidade é disparada por meio de entrada especialmente construída que explora o mecanismo de templates Jinjava.
Recomendações
Atualize o Elastic Cloud Enterprise para a versão 3.8.2 ou posterior.
Atualize o Elastic Cloud Enterprise para a versão 4.0.2 ou posterior.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cloud Enterprise