CVE-2025-53544
Trilium Notes is an open-source, cross-platform hierarchical note taking application with focus on building large personal knowledge bases. In versions below 0.97.0, a brute-force protection bypass in the initial sync seed retrieval endpoint allows unauthenticated attackers to guess the login password without triggering rate limiting. Trilium is a single-user app without a username requirement, and brute-force protection bypass makes exploitation much more feasible. Multiple features provided by Trilium (e.g. MFA, share notes, custom request handler) indicate that Trilium can be exposed to the internet. This is fixed in version 0.97.0.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.37%
- Percentil entre todas las CVEs puntuadas: 28
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1190Exploit Public-Facing Applicationinitial access85 % - Impacto principal
T1078.001Default Accountsstealth · persistence · privilege escalation · initial access75 % - Impacto secundario
T1005Data from Local Systemcollection70 %
Acceso remoto sin autenticación (AV:N, PR:N, UI:N) a endpoint de recuperación de sincronización que permite bypass de protección contra fuerza bruta para adivinar contraseña. CWE-307 confirma debilidad en limitación de tasa de intentos.
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-307
Referencias
- https://github.com/TriliumNext/Trilium/pull/6243/commits/04c8f8a1234e8c9f4a87da187180375227b21223
- https://github.com/TriliumNext/Trilium/releases/tag/v0.97.0
- https://github.com/TriliumNext/Trilium/security/advisories/GHSA-hw5p-ff75-327r
- https://github.com/TriliumNext/Trilium/security/advisories/GHSA-hw5p-ff75-327r
JSON original (NVD)
Mostrar
{
"id": "CVE-2025-53544",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2025-53544",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "poc"
},
{
"automatable": "yes"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2025-08-05T13:55:52.241713Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "TriliumNext",
"product": "Trilium",
"versions": [
{
"status": "affected",
"version": "< 0.97.0"
}
]
}
]
}
],
"published": "2025-08-05T01:15:40.920",
"references": [
{
"url": "https://github.com/TriliumNext/Trilium/pull/6243/commits/04c8f8a1234e8c9f4a87da187180375227b21223",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/TriliumNext/Trilium/releases/tag/v0.97.0",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/TriliumNext/Trilium/security/advisories/GHSA-hw5p-ff75-327r",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/TriliumNext/Trilium/security/advisories/GHSA-hw5p-ff75-327r",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-307"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Trilium Notes is an open-source, cross-platform hierarchical note taking application with focus on building large personal knowledge bases. In versions below 0.97.0, a brute-force protection bypass in the initial sync seed retrieval endpoint allows unauthenticated attackers to guess the login password without triggering rate limiting. Trilium is a single-user app without a username requirement, and brute-force protection bypass makes exploitation much more feasible. Multiple features provided by Trilium (e.g. MFA, share notes, custom request handler) indicate that Trilium can be exposed to the internet. This is fixed in version 0.97.0."
},
{
"lang": "es",
"value": "Trilium Notes es una aplicación de código abierto, multiplataforma y jerárquica para tomar notas, enfocada en la creación de grandes bases de conocimiento personales. En versiones anteriores a la 0.97.0, una omisión de la protección contra ataques de fuerza bruta en el endpoint de recuperación de la semilla de sincronización inicial permite a atacantes no autenticados adivinar la contraseña de inicio de sesión sin activar la limitación de velocidad. Trilium es una aplicación monousuario que no requiere nombre de usuario, y la omisión de la protección contra ataques de fuerza bruta facilita considerablemente su explotación. Varias funciones de Trilium (como la autenticación multifactor, compartir notas y el gestor de solicitudes personalizado) indican que Trilium puede estar expuesto a internet. Esto se ha corregido en la versión 0.97.0."
}
],
"lastModified": "2026-06-17T09:38:25.223",
"sourceIdentifier": "security-advisories@github.com"
}