« Volver al listado

CVE-2025-7639

Estado: AplazadaMedia (6.1)—

The vulnerability, if exploited, could allow an authenticated miscreant with "DNA Authority - Operator" privilege to tamper with serialized data, potentially resulting in code execution during deserialization under the privilege of Enterprise SCADA security group "DNA Apps".

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2025-7639",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2025-7639",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-08-17T20:00:07.540175Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "ics-cert@hq.dhs.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.1,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "HIGH",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 5.5,
        "exploitabilityScore": 1.6
      }
    ],
    "cvssMetricV40": [
      {
        "type": "Secondary",
        "source": "ics-cert@hq.dhs.gov",
        "cvssData": {
          "Safety": "NOT_DEFINED",
          "version": "4.0",
          "Recovery": "NOT_DEFINED",
          "baseScore": 6.1,
          "Automatable": "NOT_DEFINED",
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "valueDensity": "NOT_DEFINED",
          "vectorString": "CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
          "exploitMaturity": "NOT_DEFINED",
          "providerUrgency": "NOT_DEFINED",
          "userInteraction": "NONE",
          "attackComplexity": "HIGH",
          "attackRequirements": "NONE",
          "privilegesRequired": "LOW",
          "subIntegrityImpact": "NONE",
          "vulnIntegrityImpact": "HIGH",
          "integrityRequirement": "NOT_DEFINED",
          "modifiedAttackVector": "NOT_DEFINED",
          "subAvailabilityImpact": "NONE",
          "vulnAvailabilityImpact": "HIGH",
          "availabilityRequirement": "NOT_DEFINED",
          "modifiedUserInteraction": "NOT_DEFINED",
          "modifiedAttackComplexity": "NOT_DEFINED",
          "subConfidentialityImpact": "NONE",
          "vulnConfidentialityImpact": "LOW",
          "confidentialityRequirement": "NOT_DEFINED",
          "modifiedAttackRequirements": "NOT_DEFINED",
          "modifiedPrivilegesRequired": "NOT_DEFINED",
          "modifiedSubIntegrityImpact": "NOT_DEFINED",
          "modifiedVulnIntegrityImpact": "NOT_DEFINED",
          "vulnerabilityResponseEffort": "NOT_DEFINED",
          "modifiedSubAvailabilityImpact": "NOT_DEFINED",
          "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
          "modifiedSubConfidentialityImpact": "NOT_DEFINED",
          "modifiedVulnConfidentialityImpact": "NOT_DEFINED"
        }
      }
    ]
  },
  "affected": [
    {
      "source": "ics-cert@hq.dhs.gov",
      "affectedData": [
        {
          "vendor": "AVEVA",
          "product": "AVEVA Enterprise SCADA",
          "versions": [
            {
              "status": "affected",
              "version": "2025"
            },
            {
              "status": "affected",
              "version": "2024",
              "versionType": "custom",
              "lessThanOrEqual": "2024 SP1 P01"
            },
            {
              "status": "affected",
              "version": "2023",
              "versionType": "custom",
              "lessThanOrEqual": "2023 SP1"
            },
            {
              "status": "affected",
              "version": "2022",
              "versionType": "custom",
              "lessThanOrEqual": "2022 SP2 P2"
            },
            {
              "status": "affected",
              "version": "0",
              "versionType": "custom",
              "lessThanOrEqual": "2021 SP2 P5"
            },
            {
              "status": "unaffected",
              "version": "2025 P1"
            },
            {
              "status": "unaffected",
              "version": "2024 SP1 P2"
            },
            {
              "status": "unaffected",
              "version": "2023 SP1 P1"
            },
            {
              "status": "unaffected",
              "version": "2022 SP2 P3"
            },
            {
              "status": "unaffected",
              "version": "2021 SP2 P6"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "AVEVA",
          "product": "AVEVA Enterprise SCADA HMI",
          "versions": [
            {
              "status": "affected",
              "version": "2024"
            },
            {
              "status": "affected",
              "version": "0",
              "versionType": "custom",
              "lessThanOrEqual": "2023_P1"
            },
            {
              "status": "affected",
              "version": "2024 R2"
            },
            {
              "status": "unaffected",
              "version": "2024 R2 HF7"
            },
            {
              "status": "unaffected",
              "version": "2024 P1"
            },
            {
              "status": "unaffected",
              "version": "2023 P2 HF1"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "AVEVA",
          "product": "AVEVA Pipeline Operations for Gas/Liquids",
          "versions": [
            {
              "status": "unaffected",
              "version": "2025 P1"
            },
            {
              "status": "unaffected",
              "version": "2024 SP1 P2"
            },
            {
              "status": "unaffected",
              "version": "2023 SP1 P1"
            },
            {
              "status": "unaffected",
              "version": "2022 SP2 P3"
            },
            {
              "status": "unaffected",
              "version": "2021 SP2 P6"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "AVEVA",
          "product": "AVEVA Pipeline Integrity Monitor (delivered on Pipeline Simulation media)",
          "versions": [
            {
              "status": "unaffected",
              "version": "2025 SP1 P2"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "AVEVA",
          "product": "AVEVA Pipeline Training Simulator (delivered on Pipeline Simulation media)",
          "versions": [
            {
              "status": "unaffected",
              "version": "2025 SP1 P2"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "AVEVA",
          "product": "Measurement Advisor",
          "versions": [
            {
              "status": "unaffected",
              "version": "2025 P1"
            },
            {
              "status": "unaffected",
              "version": "2021 SP1 HF16"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2026-08-14T19:17:13.380",
  "references": [
    {
      "url": "https://github.com/cisagov/CSAF/blob/develop/csaf_files/OT/white/2026/icsa-26-225-01.json",
      "source": "ics-cert@hq.dhs.gov"
    },
    {
      "url": "https://www.aveva.com/content/dam/aveva/documents/support/cyber-security-updates/SecurityBulletin_AVEVA-2026-005.pdf",
      "source": "ics-cert@hq.dhs.gov"
    },
    {
      "url": "https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-01",
      "source": "ics-cert@hq.dhs.gov"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "ics-cert@hq.dhs.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-502"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "The vulnerability, if exploited, could allow an authenticated miscreant \nwith \"DNA Authority - Operator\" privilege to tamper with serialized \ndata, potentially resulting in code execution during deserialization \nunder the privilege of Enterprise SCADA security group \"DNA Apps\"."
    },
    {
      "lang": "es",
      "value": "La vulnerabilidad, si se explota, podría permitir a un malhechor autenticado con privilegio de 'DNA Authority - Operator' manipular datos serializados, lo que podría resultar en la ejecución de código durante la deserialización bajo el privilegio del grupo de seguridad SCADA empresarial 'DNA Apps'."
    }
  ],
  "lastModified": "2026-09-29T10:10:00.263",
  "sourceIdentifier": "ics-cert@hq.dhs.gov"
}