CVE-2025-13911: falha de alta gravidade em Inductive Automation Ignition
Inductive Automation Ignition Execution with Unnecessary Privileges
Publicada em · Atualizada em
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.3epss 0.3%
probabilidade de exploração
0.3%top 85% das CVEs
exploração observada
nãonenhuma fonte reporta
Ignition by Inductive Automation, when installed with default OS service
account settings, may expose the host system to an elevated code
execution risk via the gateway backup restore functionality. An
authenticated user with Gateway Administrator privileges can import a
malicious gateway backup (.gwbk) file containing crafted project
resources, scripts, or modules, resulting in code execution on the host
system. This affects both Windows and Linux installations. On Windows,
default installations often run the Ignition service as NT
AUTHORITY\SYSTEM, resulting in code execution with full local system
privileges. On Linux, default installations commonly run the Ignition
service as root or with elevated privileges. Specific privilege level
depends on installation configuration.
CVSS:4.0/AV:A/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
Inductive Automation · IgnitionCVEs relacionadas — Inductive Automation Ignition
No mesmo produto, das mais perigosas para as menos.
CVE-2023-39475CRITICALInductive Automation Ignition ParameterVersionJavaSerializationCodec Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 64.1%CVE-2023-39473HIGHInductive Automation Ignition AbstractGatewayFunction Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 62.5%CVE-2022-35869HIGHCVE-2022-35869EPSS 60.3%CVE-2023-38124HIGHInductive Automation Ignition OPC UA Quick Client Task Scheduling Exposed Dangerous Function Remote Code Execution VulnerabilityEPSS 59.6%CVE-2023-50218HIGHInductive Automation Ignition ModuleInvoke Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 55.0%CVE-2023-50223HIGHInductive Automation Ignition ExtendedDocumentCodec Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 54.9%