CVE-2025-7361
A code injection vulnerability due to an improper initialization check exists in NI LabVIEW that may result in arbitrary code execution. Successful exploitation requires an attacker to get a user to open a specially crafted VI using a CIN node. This vulnerability affects 32-bit NI LabVIEW 2025 Q1 and prior versions. LabVIEW 64-bit versions do not support CIN nodes and are not affected.
CVSS
- Versión: 4.0
- Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- Puntuación base: 8.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.27%
- Percentil entre todas las CVEs puntuadas: 18
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1203Exploitation for Client Executionexecution95 % - Impacto principal
T1059Command and Scripting Interpreterexecution90 %
Vector CVSS con UI:P (requiere interacción del usuario) y CWE-94 (inyección de código). El atacante debe engañar al usuario para abrir un VI preparado, desencadenando ejecución arbitraria de código (T1203). El impacto es T1059 por la naturaleza de la inyección de código que permite ejecutar comandos
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
CWE
- CWE-94
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2025-7361",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2025-7361",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2025-08-02T03:55:47.277609Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security@ni.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.8,
"attackVector": "LOCAL",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.9,
"exploitabilityScore": 1.8
}
],
"cvssMetricV40": [
{
"type": "Secondary",
"source": "security@ni.com",
"cvssData": {
"Safety": "NOT_DEFINED",
"version": "4.0",
"Recovery": "NOT_DEFINED",
"baseScore": 8.5,
"Automatable": "NOT_DEFINED",
"attackVector": "LOCAL",
"baseSeverity": "HIGH",
"valueDensity": "NOT_DEFINED",
"vectorString": "CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
"exploitMaturity": "NOT_DEFINED",
"providerUrgency": "NOT_DEFINED",
"userInteraction": "PASSIVE",
"attackComplexity": "LOW",
"attackRequirements": "NONE",
"privilegesRequired": "NONE",
"subIntegrityImpact": "NONE",
"vulnIntegrityImpact": "HIGH",
"integrityRequirement": "NOT_DEFINED",
"modifiedAttackVector": "NOT_DEFINED",
"subAvailabilityImpact": "NONE",
"vulnAvailabilityImpact": "HIGH",
"availabilityRequirement": "NOT_DEFINED",
"modifiedUserInteraction": "NOT_DEFINED",
"modifiedAttackComplexity": "NOT_DEFINED",
"subConfidentialityImpact": "NONE",
"vulnConfidentialityImpact": "HIGH",
"confidentialityRequirement": "NOT_DEFINED",
"modifiedAttackRequirements": "NOT_DEFINED",
"modifiedPrivilegesRequired": "NOT_DEFINED",
"modifiedSubIntegrityImpact": "NOT_DEFINED",
"modifiedVulnIntegrityImpact": "NOT_DEFINED",
"vulnerabilityResponseEffort": "NOT_DEFINED",
"modifiedSubAvailabilityImpact": "NOT_DEFINED",
"modifiedVulnAvailabilityImpact": "NOT_DEFINED",
"modifiedSubConfidentialityImpact": "NOT_DEFINED",
"modifiedVulnConfidentialityImpact": "NOT_DEFINED"
}
}
]
},
"affected": [
{
"source": "security@ni.com",
"affectedData": [
{
"vendor": "NI",
"product": "LabVIEW",
"versions": [
{
"status": "affected",
"version": "0",
"versionType": "semver",
"lessThanOrEqual": "22.3.5"
},
{
"status": "affected",
"version": "23.0.0",
"versionType": "semver",
"lessThanOrEqual": "23.3.6"
},
{
"status": "affected",
"version": "24.0.0",
"versionType": "semver",
"lessThanOrEqual": "24.3.3"
},
{
"status": "affected",
"version": "25.0.0",
"lessThan": "25.3.0",
"versionType": "semver"
}
],
"platforms": [
"Windows",
"32 bit"
],
"defaultStatus": "unaffected"
}
]
}
],
"published": "2025-07-29T22:15:25.710",
"references": [
{
"url": "https://www.ni.com/en/support/security/available-critical-and-security-updates-for-ni-software/code-injection-vulnerability-in-ni-labview-using-cin-nodes.html",
"tags": [
"Vendor Advisory"
],
"source": "security@ni.com"
}
],
"vulnStatus": "Analyzed",
"weaknesses": [
{
"type": "Secondary",
"source": "security@ni.com",
"description": [
{
"lang": "en",
"value": "CWE-94"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "A code injection vulnerability due to an improper initialization check exists in NI LabVIEW that may result in arbitrary code execution. Successful exploitation requires an attacker to get a user to open a specially crafted VI using a CIN node. This vulnerability affects 32-bit NI LabVIEW 2025 Q1 and prior versions. LabVIEW 64-bit versions do not support CIN nodes and are not affected."
},
{
"lang": "es",
"value": "Existe una vulnerabilidad de inyección de código en NI LabVIEW debido a una comprobación de inicialización incorrecta que puede provocar la ejecución de código arbitrario. Para explotarla con éxito, un atacante debe obligar al usuario a abrir un VI especialmente manipulado mediante un nodo CIN. Esta vulnerabilidad afecta a NI LabVIEW 2025 Q1 de 32 bits y versiones anteriores. Las versiones de LabVIEW de 64 bits no son compatibles con nodos CIN y no se ven afectadas."
}
],
"lastModified": "2026-06-17T10:04:47.077",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:ni:labview:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "807AE6D5-8096-47A2-A47D-1A5EFC85652D",
"versionEndIncluding": "2021"
},
{
"criteria": "cpe:2.3:a:ni:labview:2022:q1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "4D12D6CF-802F-47BA-ADF9-9E52C071BD7F"
},
{
"criteria": "cpe:2.3:a:ni:labview:2022:q3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "340F61E5-D1ED-4C29-A894-8BC5C5B90ACE"
},
{
"criteria": "cpe:2.3:a:ni:labview:2022:q3_patch1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "52CC3023-4913-40BA-B74C-786F32DC7551"
},
{
"criteria": "cpe:2.3:a:ni:labview:2022:q3_patch2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "FC150E98-5889-4A65-84B8-E4871091D104"
},
{
"criteria": "cpe:2.3:a:ni:labview:2022:q3_patch4:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "85B3D429-4F3D-44CC-9304-837FB6D7E2A1"
},
{
"criteria": "cpe:2.3:a:ni:labview:2022:q3_patch5:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "1FB7783C-FCB2-4564-98CF-F76F848E8E86"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D7DD2022-CFB7-4F38-B459-C1AFB55B5B68"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "18AB0B07-72FE-4861-B69D-AD2E87C5382E"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3_patch1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "91928C9C-F094-4EE4-9FBE-2B7956D68E6F"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3_patch2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "044C4B51-C641-41F2-ACA0-834C99D63285"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3_patch3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "26EEE5E3-AD37-4832-A66C-5F8F7A478F30"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3_patch4:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5DC20B17-C582-42C4-9780-5DC61B4AED91"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3_patch5:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "329575A0-F12E-478B-9A83-F747D6A161AA"
},
{
"criteria": "cpe:2.3:a:ni:labview:2023:q3_patch6:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "F25A1816-08CA-4467-8025-AD57562D7C35"
},
{
"criteria": "cpe:2.3:a:ni:labview:2024:q1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "7753CCDF-BAF8-4F91-B85B-EBB2B88F6F30"
},
{
"criteria": "cpe:2.3:a:ni:labview:2024:q1_patch1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "953E8FD0-4420-4592-B696-C377D4EE0CA2"
},
{
"criteria": "cpe:2.3:a:ni:labview:2024:q3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5D99DCCD-511E-482E-8307-24382D1B621B"
},
{
"criteria": "cpe:2.3:a:ni:labview:2024:q3_patch1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "600A4905-B888-454F-9DF6-1C09FB71DBE2"
},
{
"criteria": "cpe:2.3:a:ni:labview:2024:q3_patch2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "AD79D082-AFF5-42CB-9D6C-12CF9A59D205"
},
{
"criteria": "cpe:2.3:a:ni:labview:2024:q3_patch3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "3B759A99-F766-4FE4-A1FF-A2D5026A6BD9"
},
{
"criteria": "cpe:2.3:a:ni:labview:2025:q1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "FB0991CF-642F-46D2-9C47-9540347DC074"
},
{
"criteria": "cpe:2.3:a:ni:labview:2025:q1_patch1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D776E6DE-2635-4172-B08D-B7FB2D1048F9"
},
{
"criteria": "cpe:2.3:a:ni:labview:2025:q1_patch2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "55237E7D-9149-4204-A8FE-354CD2BC1220"
}
],
"operator": "OR"
},
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:x86:*",
"vulnerable": false,
"matchCriteriaId": "60366048-32FE-4081-A852-04319FD7A52C"
}
],
"operator": "OR"
}
],
"operator": "AND"
}
],
"sourceIdentifier": "security@ni.com"
}