CVE-2025-13911: fallo de gravedad alta en Inductive Automation Ignition
Inductive Automation Ignition Execution with Unnecessary Privileges
Publicada el · Actualizada el
21Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 7.3epss 0.3%
probabilidad de explotación
0.3%top 85% de las CVE
explotación observada
noninguna fuente lo reporta
Ignition by Inductive Automation, when installed with default OS service
account settings, may expose the host system to an elevated code
execution risk via the gateway backup restore functionality. An
authenticated user with Gateway Administrator privileges can import a
malicious gateway backup (.gwbk) file containing crafted project
resources, scripts, or modules, resulting in code execution on the host
system. This affects both Windows and Linux installations. On Windows,
default installations often run the Ignition service as NT
AUTHORITY\SYSTEM, resulting in code execution with full local system
privileges. On Linux, default installations commonly run the Ignition
service as root or with elevated privileges. Specific privilege level
depends on installation configuration.
CVSS:4.0/AV:A/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
Inductive Automation · IgnitionCVEs relacionadas — Inductive Automation Ignition
En el mismo producto, de las más peligrosas a las menos.
CVE-2023-39475CRITICALInductive Automation Ignition ParameterVersionJavaSerializationCodec Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 64.1%CVE-2023-39473HIGHInductive Automation Ignition AbstractGatewayFunction Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 62.5%CVE-2022-35869HIGHCVE-2022-35869EPSS 60.3%CVE-2023-38124HIGHInductive Automation Ignition OPC UA Quick Client Task Scheduling Exposed Dangerous Function Remote Code Execution VulnerabilityEPSS 59.6%CVE-2023-50218HIGHInductive Automation Ignition ModuleInvoke Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 55.0%CVE-2023-50223HIGHInductive Automation Ignition ExtendedDocumentCodec Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 54.9%