« Volver al listado

CVE-2025-9571

Estado: AplazadaAlta (8.7)—

A remote code execution (RCE) vulnerability exists in Google Cloud Data Fusion. A user with permissions to upload artifacts to a Data Fusion instance can execute arbitrary code within the core AppFabric component. This could allow the attacker to gain control over the Data Fusion instance, potentially leading to unauthorized access to sensitive data, modification of data pipelines, and exploration of the underlying infrastructure.

Users must immediately upgrade to them, or greater ones, available at: https://github.com/cdapio/cdap-build/releases .

Detalles técnicos trazas, registros y código del informe original
The following CDAP versions include the necessary update to protect against this vulnerability:  *   6.10.6+
  *  6.11.1+

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

AV:N, PR:L, UI:N indica explotación remota autenticada de servicio (T1210). RCE explícito permite ejecución arbitraria (T1059), acceso a datos sensibles (T1005) y modificación de pipelines (T1565.001).

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (2)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2025-9571",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2025-9571",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-12-10T15:07:00.580352Z"
        }
      }
    ],
    "cvssMetricV40": [
      {
        "type": "Secondary",
        "source": "f45cbf4e-4146-4068-b7e1-655ffc2c548c",
        "cvssData": {
          "Safety": "NOT_DEFINED",
          "version": "4.0",
          "Recovery": "NOT_DEFINED",
          "baseScore": 8.7,
          "Automatable": "NOT_DEFINED",
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "valueDensity": "NOT_DEFINED",
          "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Red",
          "exploitMaturity": "NOT_DEFINED",
          "providerUrgency": "RED",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "attackRequirements": "NONE",
          "privilegesRequired": "LOW",
          "subIntegrityImpact": "NONE",
          "vulnIntegrityImpact": "HIGH",
          "integrityRequirement": "NOT_DEFINED",
          "modifiedAttackVector": "NOT_DEFINED",
          "subAvailabilityImpact": "NONE",
          "vulnAvailabilityImpact": "HIGH",
          "availabilityRequirement": "NOT_DEFINED",
          "modifiedUserInteraction": "NOT_DEFINED",
          "modifiedAttackComplexity": "NOT_DEFINED",
          "subConfidentialityImpact": "NONE",
          "vulnConfidentialityImpact": "HIGH",
          "confidentialityRequirement": "NOT_DEFINED",
          "modifiedAttackRequirements": "NOT_DEFINED",
          "modifiedPrivilegesRequired": "NOT_DEFINED",
          "modifiedSubIntegrityImpact": "NOT_DEFINED",
          "modifiedVulnIntegrityImpact": "NOT_DEFINED",
          "vulnerabilityResponseEffort": "NOT_DEFINED",
          "modifiedSubAvailabilityImpact": "NOT_DEFINED",
          "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
          "modifiedSubConfidentialityImpact": "NOT_DEFINED",
          "modifiedVulnConfidentialityImpact": "NOT_DEFINED"
        }
      }
    ]
  },
  "affected": [
    {
      "source": "f45cbf4e-4146-4068-b7e1-655ffc2c548c",
      "affectedData": [
        {
          "vendor": "Google Cloud",
          "product": "Cloud Data Fusion",
          "versions": [
            {
              "status": "affected",
              "version": "0",
              "lessThan": "6.10.6",
              "versionType": "custom"
            },
            {
              "status": "affected",
              "version": "0",
              "lessThan": "6.11.1",
              "versionType": "custom"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2025-12-10T07:15:57.820",
  "references": [
    {
      "url": "https://docs.cloud.google.com/support/bulletins#gcp-2025-076",
      "source": "f45cbf4e-4146-4068-b7e1-655ffc2c548c"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "f45cbf4e-4146-4068-b7e1-655ffc2c548c",
      "description": [
        {
          "lang": "en",
          "value": "CWE-502"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "A remote code execution (RCE) vulnerability exists in Google Cloud Data Fusion.\nA user with permissions to upload artifacts to a Data Fusion instance can execute arbitrary code within the core AppFabric component. \nThis could allow the attacker to gain control over the Data Fusion instance, potentially leading to unauthorized access to sensitive data, modification of data pipelines, and exploration of the underlying infrastructure.\n\nThe following CDAP versions include the necessary update to protect against this vulnerability:  *   6.10.6+\n  *  6.11.1+\n\n\n\n Users must immediately upgrade to them, or greater ones, available at:  https://github.com/cdapio/cdap-build/releases ."
    },
    {
      "lang": "es",
      "value": "Una vulnerabilidad de ejecución remota de código (RCE) existe en Google Cloud Data Fusion.\nUn usuario con permisos para cargar artefactos a una instancia de Data Fusion puede ejecutar código arbitrario dentro del componente central de AppFabric.\nEsto podría permitir al atacante obtener control sobre la instancia de Data Fusion, lo que podría llevar a acceso no autorizado a datos sensibles, modificación de pipelines de datos y exploración de la infraestructura subyacente.\n\nLas siguientes versiones de CDAP incluyen la actualización necesaria para protegerse contra esta vulnerabilidad:\n* 6.10.6+\n* 6.11.1+\n\nLos usuarios deben actualizarse inmediatamente a ellas, o a versiones superiores, disponibles en: https://github.com/cdapio/cdap-build/releases."
    }
  ],
  "lastModified": "2026-09-25T23:10:00.463",
  "sourceIdentifier": "f45cbf4e-4146-4068-b7e1-655ffc2c548c"
}