PT-2025-41785 · Elastic · Cloud Enterprise

CVE-2025-37729

·

Publicado

2025-10-13

·

Atualizado

2025-12-11

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Elastic Cloud Enterprise versões 2.5.0 até 3.8.1 Elastic Cloud Enterprise versão 4.0.0 até 4.0.1
Descrição Existe uma falha no Elastic Cloud Enterprise (ECE) relacionada ao tratamento inadequado de elementos especiais dentro de seu mecanismo de templates. Esta falha permite que um ator malicioso com acesso de Administrador potencialmente exfiltre informações sensíveis e execute comandos ao elaborar uma string específica que explora a avaliação de variáveis Jinjava. Estima-se que aproximadamente 3,2 mil serviços sejam afetados mundialmente. A vulnerabilidade envolve uma injeção de template Jinjava, que pode levar à execução remota de código (RCE). A vulnerabilidade é disparada por meio de entrada especialmente construída que explora o mecanismo de templates Jinjava.
Recomendações Atualize o Elastic Cloud Enterprise para a versão 3.8.2 ou posterior. Atualize o Elastic Cloud Enterprise para a versão 4.0.2 ou posterior.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14790
CVE-2025-37729

Produtos afetados

Cloud Enterprise