Múltiples vulnerabilidades detectadas en varios productos de Autodesk

Autodesk ha informado de 4 vulnerabilidades de severidad alta, que se podrían aprovechar para provocar un bloqueo, dañar datos o ejecutar código arbitrario en el contexto del proceso actual.

Análisis

Las vulnerabilidades identificadas son las siguientes:

    • CVE-2025-1276 afectaría a la confidencialidad, integridad o disponibilidad de los datos del usuario o de los recursos de procesamiento. Un archivo DWG creado con fines maliciosos, al analizarse mediante ciertas aplicaciones de Autodesk, puede forzar la escritura fuera de límites. El ciberdelincuente necesita de la interacción del usuario, una vez conseguido, el atacante puede provocar bloqueos, daños en los datos o ejecutar código arbitrario.

    • Las vulnerabilidades CVE-2025-1273, CVE-2025-1656 y CVE-2025-1277 permiten que un PDF creado con fines malintencionados, al vincularse o importarse a aplicaciones de Autodesk, pueda forzar un desbordamiento de pila y provocar bloqueos, lectura de datos confidenciales o ejecución de código arbitrario.

Recursos afectados

    • Autodesk Advance Steel versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD Architecture versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD Electrical versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD Map 3D versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD Mechanical versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD MEP versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD Plant 3D versiones 2023, 2024 y 2025;
    • Autodesk AutoCAD LT versiones 2023, 2024 y 2025;
    • Autodesk Civil 3D versiones 2023, 2024 y 2025;
    • Autodesk Infrastructure Parts Editor versión 2025;
    • Autodesk Inventor versión 2025;
    • Autodesk Navisworks Manage versión 2025;
    • Autodesk Navisworks Simulate versión 2025;
    • Autodesk Revit versión 2025;
    • Autodesk Vault Basic Client versión 2025.

Recomendaciones

Autodesk recomienda a los usuarios de los productos afectados que instalen las últimas versiones a través de Autodesk Access o Autodesk Account. También se recomienda solo aceptar archivos de fuentes de confianza.

Para mitigar la vulnerabilidad CVE-2025-1276 actualizar a las siguientes versiones:

    • Autodesk Advance Steel: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD Architecture: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD Electrical: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD Map 3D: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD Mechanical: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD MEP: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD Plant 3D: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk AutoCAD LT: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk Civil 3D: v2023.1.7, v2024.1.7 y v2025.1.2;
    • Autodesk Infrastructure Parts Editor: RealDWG v2025.1.2;
    • Autodesk Inventor: RealDWG v2025.1.2;
    • Autodesk Navisworks Manage: RealDWG v2025.1.2;
    • Autodesk Navisworks Simulate: RealDWG v2025.1.2;
    • Autodesk Revit: RealDWG v2025.1.2;
    • Autodesk Vault Basic Client: RealDWG v2025.1.2.

Para mitigar las vulnerabilidades identificadas como CVE-2025-1273, CVE-2025-1656 y CVE-2025-1277, actualizar a la siguiente versión:

    • Autodesk Revit: v2025.4.1.

Referencias

Vulnerabilidad crítica de Apache Roller

Se ha revelado una vulnerabilidad de seguridad crítica en el software de servidor de blogs de código abierto basado en Java, Apache Roller que podría permitir a actores maliciosos conservar acceso no autorizado incluso después de un cambio de contraseña.

Análisis

La vulnerabilidad, identificada como CVE-2025-24859 (CVSS 10.0), radica en una gestión inadecuada de las sesiones activas.
Cuando un usuario cambia su contraseña, las sesiones anteriores no se invalidan automáticamente. Esto significa que un atacante que haya obtenido acceso previo a una sesión puede continuar utilizándola, incluso tras el cambio de credenciales, manteniendo así el acceso no autorizado al sistema.​
Esta vulnerabilidad ha sido corregida en la versión de Apache Roller publicada por el fabricante, que implementa una gestión centralizada de sesiones, asegurando que todas las sesiones activas se invaliden cuando se cambian las contraseñas o se deshabilitan cuentas.

Recursos afectados

    • La vulnerabilidad afecta a todas las versiones de Apache Roller hasta la 6.1.4. Cualquier instancia de Roller que utilice estas versiones es susceptible a la explotación .

Recomendaciones

    • Actualizar a la versión 6.1.5 de Apache Roller que corrige esta vulnerabilidad.

Referencias

Vulnerabilidad crítica de ERC en BentoML

El 11 de abril de 2025, se identificó una vulnerabilidad crítica en BentoML, una biblioteca Python ampliamente utilizada para crear y desplegar servicios de inteligencia artificial.

Análisis

Esta vulnerabilidad, catalogada como CVE-2025-27520 (CVSS 9.8), permitiría la ejecución remota de código (RCE) sin necesidad de autenticación.
La vulnerabilidad radica en la función deserialize_value() del archivo serde.py de BentoML. Esta función deserializa datos sin una validación adecuada, lo que permite que un atacante envíe datos maliciosos que, al ser deserializados, ejecuten código arbitrario en el servidor.
El problema es una reaparición de la vulnerabilidad CVE-2024-2912, previamente corregida en la versión 1.2.5, pero que volvió a introducirse en la versión 1.3.8.
Cualquier implementación de BentoML en las versiones vulnerables es susceptible a esta vulnerabilidad. Esto incluye servidores que procesan datos de entrada no confiables, como solicitudes HTTP con datos serializados. La explotación exitosa de esta vulnerabilidad puede comprometer la integridad y seguridad del sistema afectado.​

Recursos afectados

    • BentoML en versiones anteriores a 1.4.3

Recomendaciones

    • Actualizar a la versión 1.4.3 o superior de BentoML: Esta versión corrige la vulnerabilidad identificada.​

Referencias

Vulnerabilidades zero-day en Android corregidas

 

Google ha lanzado una actualización de seguridad para Android que aborda 62 vulnerabilidades, incluyendo dos de tipo zero-day que estaban siendo explotadas activamente, según informa BleepingComputer.​

Una de las vulnerabilidades, identificada como CVE-2024-53197, es un fallo de escalada de privilegios en el controlador USB de audio del kernel de Linux. Esta vulnerabilidad fue explotada por las autoridades serbias utilizando una cadena de exploits desarrollada por la empresa israelí de forense digital Cellebrite para desbloquear dispositivos Android confiscados. Esta cadena de exploits también incluía otras vulnerabilidades como CVE-2024-53104 y CVE-2024-50302, que fueron corregidas en actualizaciones anteriores.

La segunda vulnerabilidad zero-day, CVE-2024-53150, es un fallo que permite a los atacantes obtener datos potencialmente sensibles. Ambas vulnerabilidades han sido corregidas en el boletín de seguridad de abril de 2025 de Android, que incluye dos niveles de parches: 2025-04-01 y 2025-04-05, permitiendo a los socios de Android abordar un conjunto de vulnerabilidades comunes en diferentes dispositivos.

Se recomienda a todos los usuarios de dispositivos Android que actualicen sus sistemas operativos a la versión más reciente para protegerse contra estas vulnerabilidades. Las actualizaciones de seguridad son fundamentales para mantener la integridad y seguridad de los dispositivos móviles, especialmente cuando se han identificado y explotado activamente vulnerabilidades de este tipo.

 
REFERENCIAS