CVE-2025-66644
high · 7.2Actively exploitedOn the CISA Known Exploited Vulnerabilities catalog
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Added 2025-12-08Remediation due 2025-12-29
Array Networks ArrayOS AG before 9.4.5.9 allows command injection, as exploited in the wild in August through December 2025.
7.2
CVSS
3.4%
EPSS (exploit prob.)
88th
EPSS percentile
2025-12-05
Published
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Weaknesses
CWE-78
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| arraynetworks | arrayos_ag | < 9.4.5.9 |
| arraynetworks | ag1000 | all versions |
| arraynetworks | ag1000t | all versions |
| arraynetworks | ag1000v5 | all versions |
| arraynetworks | ag1100 | all versions |
| arraynetworks | ag1100v5 | all versions |
| arraynetworks | ag1150 | all versions |
| arraynetworks | ag1200 | all versions |
| arraynetworks | ag1200v5 | all versions |
| arraynetworks | ag1500 | all versions |
| arraynetworks | ag1500fips | all versions |
| arraynetworks | ag1500v5 | all versions |
| arraynetworks | ag1600 | all versions |
| arraynetworks | ag1600v5 | all versions |
| arraynetworks | vxag | all versions |
Check a specific version with /api/v1/cve/match.
References
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2025-66644