Kea configuration and API directives can be used to load a malicious hook library. Many common configurations run Kea as root, leave the API entry points unsecured by default, and/or place the control sockets in insecure paths. This issue affects Kea versions 2.4.0 through 2.4.1, 2.6.0 through 2.6.2, and 2.7.0 through 2.7.8.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade kea | Aug 8, 2025 | May 28, 2025 |
| Arch Linux | — | Upgrade to the latest version of Arch Linux | Jul 11, 2025 | May 28, 2025 |
| Debian | — | Upgrade isc-kea | May 30, 2025 | May 28, 2025 |
| Freebsd | — | Upgrade kea | May 30, 2025 | May 28, 2025 |
| Oracle_linux | — | Upgrade keaUpgrade kea-libsUpgrade kea-hooksUpgrade kea-docUpgrade kea-keama | Jul 10, 2025 | May 28, 2025 |
| Redhat_linux | — | Upgrade kea-hooksUpgrade kea-docUpgrade kea-debuginfoUpgrade kea-debugsourceUpgrade kea-keama-debuginfoUpgrade keaUpgrade kea-keamaUpgrade kea-libs-debuginfoUpgrade kea-libsUpgrade kea-hooks-debuginfo | Jan 27, 2026 | May 28, 2025 |
| Rocky_linux | — | Upgrade kea-debuginfoUpgrade kea-keamaUpgrade kea-hooksUpgrade kea-libs-debuginfoUpgrade keaUpgrade kea-debugsourceUpgrade kea-libsUpgrade kea-hooks-debuginfoUpgrade kea-keama-debuginfo | Oct 8, 2025 | Oct 3, 2025 |
| Suse | — | Upgrade python3-keaUpgrade libkea-cryptolink63Upgrade libkea-mysql88Upgrade libkea-tcp33Upgrade libkea-log75Upgrade libkea-hooks118Upgrade libkea-cc82Upgrade libkea-pgsql88Upgrade libkea-config83Upgrade libkea-http87Upgrade libkea-stats53Upgrade libkea-dhcpsrv129Upgrade libkea-dhcp109Upgrade libkea-dhcp_ddns68Upgrade keaUpgrade libkea-util-io12Upgrade libkea-d2srv63Upgrade libkea-dns71Upgrade libkea-util101Upgrade libkea-exceptions45Upgrade libkea-asiolink87Upgrade libkea-database76Upgrade libkea-cfgrpt3Upgrade kea-develUpgrade libkea-process90Upgrade kea-hooksUpgrade libkea-eval84Upgrade kea-docUpgrade libkea-log-interprocess3Upgrade libkea-asiodns62 | Dec 5, 2025 | May 31, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub