Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en Sage 200 Spain

Múltiples vulnerabilidades en Sage 200 Spain
Vie, 07/03/2025 – 09:23

Aviso

Recursos Afectados

  • Sage 200 Spain, versiones anteriores a la 2025.35.000.

Descripción

INCIBE ha coordinado la publicación de 2 vulnerabilidades de severidad alta, que afectan a Sage 200 Spain, un software de gestión empresarial. Las vulnerabilidades han sido descubiertas por Pedro José Navas Pérez.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2025-1886: CVSS v3.1: 7.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-522
  • CVE-2025-1887: CVSS v3.1: 7.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-294

Identificador
INCIBE-2025-0126

4 – Alta

Solución

La vulnerabilidad ha sido solucionada por el equipo de Sage en la versión 2025.35.000.

Detalle

  • CVE-2025-1886: vulnerabilidad de Pass-Back en las versiones anteriores a la 2025.35.000 de Sage 200 España. Esta vulnerabilidad permite a un atacante autenticado con privilegios de administrador descubrir credenciales SMTP almacenadas.
  • CVE-2025-1887: vulnerabilidad de autenticación forzada SMB en las versiones anteriores a la 2025.35.000 de Sage 200 Spain. Esta vulnerabilidad permite a un atacante autenticado con privilegios de administrador obtener NTLMv2-SSP Hash cambiando cualquiera de las rutas a una ruta UNC que apunte a un servidor controlado por el atacante.

Listado de referencias

Sage 200 – Ficha de producto

Etiquetas

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.