BDU:2025-16021 (CVE-2025-4235) — уязвимость программного обеспечения сбора и управления учетными записями User-ID Credential Agent
По данным БДУ ФСТЭК России, по состоянию на 17.12.2025.
Высокий — 7.9/10 Устранена
Уязвимость программного обеспечения сбора и управления учетными записями User-ID Credential Agent связана с раскрытием системных данных неавторизованной для контролируемой области. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию
Кого касается и что делать
- Уязвимое ПО: User-ID Credential Agent (Palo Alto Networks) — версии от 11.0.2-133 до 11.0.3
- Что делать: уязвимость устранена производителем — применить исправления: security.paloaltonetworks.com
Сведения об уязвимости
| Идентификаторы | BDU:2025-16021 · CVE-2025-4235 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.9; CVSS 4.0 — 4.2; CVSS 2.0 — 5.7) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, ограниченное влияние на целостность и доступность |
| Вектор CVSS 4.0 | AV:L/ нужен локальный доступ, низкая сложность, нужны дополнительные условия атаки, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность и доступность |
| Наименование ФСТЭК | Уязвимость программного обеспечения сбора и управления учетными записями User-ID Credential Agent, связанная с раскрытием системных данных неавторизованной для контролируемой области, позволяющая нарушителю раскрыть защищаемую информацию |
| Даты | Опубликована: 17.12.2025 · Обновлена ФСТЭК: 17.12.2025 · Выявлена: 10.09.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-497 — раскрытие системных данных неавторизованной для контролируемой области |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации |
Уязвимое ПО
- User-ID Credential Agent (Palo Alto Networks) — от 11.0.2-133 до 11.0.3 · прикладное ПО информационных систем · платформа: Windows
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- security.paloaltonetworks.com/CVE-2025-4235



