MaxKB és vulnerable a l’escalada de privilegis mitjançant el bypass de la zona de proves
16/12/2025
CVE-2025-66419
ALT (8,8)
CVSS3: 0,0
MaxKB és un assistent d’IA de codi obert per a empreses. A les versions 2.3.1 i anteriors, el mòdul d’eines permet que un atacant surti de l’entorn de sandbox i escali privilegis sota certes condicions simultànies. Aquest problema s’ha solucionat a la versió 2.4.0.
post:/platform/configuration/security/service-accountsdelete:/platform/configuration/security/service-accounts/{user_id}patch:/platform/configuration/security/service-accounts/{user_id}post:/platform/configuration/security/service-accounts/{user_id}/keysdelete:/platform/configuration/security/service-accounts/{user_id}/keys/{api_key_id}patch:/userpost:/userspost:/users/auth/keysdelete:/users/auth/keysdelete:/users/auth/keys/_alldelete:/users/auth/keys/{api_key_id}delete:/users/{user_id}/auth/keysdelete:/users/{user_id}/auth/keys/{api_key_id}delete:/users/{user_name}patch:/users/{user_name}
Sistemes Afectats
- 1Panel-dev MaxKB < 2.4.0
Remediació
Actualitzeu a la versió 2.4.0 o posterior. Vegeu-ne les Referències.
Referències
- https://github.com/1Panel-dev/MaxKB/security/advisories/GHSA-f9qm-2pxq-fx6c
- https://github.com/1Panel-dev/MaxKB/commit/f8ada9a110c4dbef8c3c2636c78847ecd621ece7
- https://github.com/1Panel-dev/MaxKB/releases/tag/v2.4.0
- https://raw.githubusercontent.com/CVEProject/cvelistV5/main/cves/2025/66xxx/CVE-2025-66419.json









