← All CVEs

CVE-2025-32433

critical · 10Actively exploited

On the CISA Known Exploited Vulnerabilities catalog

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Added 2025-06-09Remediation due 2025-06-30

A public exploit / detection template exists

Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates

Erlang/OTP is a set of libraries for the Erlang programming language. Prior to versions OTP-27.3.3, OTP-26.2.5.11, and OTP-25.3.2.20, a SSH server may allow an attacker to perform unauthenticated remote code execution (RCE). By exploiting a flaw in SSH protocol message handling, a malicious actor could gain unauthorized access to affected systems and execute arbitrary commands without valid credentials. This issue is patched in versions OTP-27.3.3, OTP-26.2.5.11, and OTP-25.3.2.20. A temporary workaround involves disabling the SSH server or to prevent access via firewall rules.

10
CVSS
98.8%
EPSS (exploit prob.)
100th
EPSS percentile
2025-04-16
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Weaknesses

CWE-306

Affected products

VendorProductAffected versions
erlangerlang/otp< 25.3.2.20
erlangerlang/otp>= 26.0, < 26.2.5.11
erlangerlang/otp>= 27.0, < 27.3.3
ciscoconfd_basic< 7.7.19.1
ciscoconfd_basic>= 8.0.18, < 8.1.16.2
ciscoconfd_basic>= 8.2, < 8.2.11.1
ciscoconfd_basic>= 8.3, < 8.3.8.1
ciscoconfd_basic>= 8.4, < 8.4.4.1
cisconetwork_services_orchestrator< 5.7.19.1
cisconetwork_services_orchestrator>= 5.8, < 6.1.16.2
cisconetwork_services_orchestrator>= 6.2, < 6.2.11.1
cisconetwork_services_orchestrator>= 6.3, < 6.3.8.1
cisconetwork_services_orchestrator>= 6.4, < 6.4.1.1
cisconetwork_services_orchestrator>= 6.4.2, < 6.4.4.1
ciscocloud_native_broadband_network_gateway< 2025.03.1
ciscoinode_managerall versions
ciscosmart_phy< 25.2
ciscoultra_packet_core< 2025.03
ciscoultra_services_platformall versions
ciscostaros< 2025.03
ciscooptical_site_manager< 25.2.1
cisconcs_1001all versions
cisconcs_1002all versions
cisconcs_1004all versions
cisconcs_2000_shelf_virtualization_orchestrator_firmware< 25.1.1
cisconcs_2000_shelf_virtualization_orchestrator_moduleall versions
ciscoenterprise_nfv_infrastructure_software< 4.18
ciscoultra_cloud_core< 2025.03.1
ciscorv160w_firmwareall versions
ciscorv160wall versions
ciscorv260_firmwareall versions
ciscorv260all versions
ciscorv160_firmwareall versions
ciscorv160all versions
ciscorv260p_firmwareall versions
ciscorv260pall versions
ciscorv260w_firmwareall versions
ciscorv260wall versions
ciscorv340_firmwareall versions
ciscorv340all versions

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2025-32433