Kea configuration and API directives can be used to load a malicious hook library. Many common configurations run Kea as root, leave the API entry points unsecured by default, and/or place the control sockets in insecure paths. This issue affects Kea versions 2.4.0 through 2.4.1, 2.6.0 through 2.6.2, and 2.7.0 through 2.7.8.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-kea | Aug 8, 2025 | May 28, 2025 | |
| Arch Linux | arch-linux-upgrade-latest | Jul 11, 2025 | May 28, 2025 | |
| Debian | no-fix-debian-deb-package | May 30, 2025 | May 28, 2025 | |
| Freebsd | freebsd-upgrade-package-kea | May 30, 2025 | May 28, 2025 | |
| Oracle_linux | — | oracle-linux-upgrade-keaoracle-linux-upgrade-kea-docoracle-linux-upgrade-kea-hooksoracle-linux-upgrade-kea-keamaoracle-linux-upgrade-kea-libs | Jul 10, 2025 | May 28, 2025 |
| Redhat_linux | redhat-upgrade-kearedhat-upgrade-kea-debuginforedhat-upgrade-kea-debugsourceredhat-upgrade-kea-docredhat-upgrade-kea-hooksredhat-upgrade-kea-hooks-debuginforedhat-upgrade-kea-keamaredhat-upgrade-kea-keama-debuginforedhat-upgrade-kea-libsredhat-upgrade-kea-libs-debuginfo | Jan 27, 2026 | May 28, 2025 | |
| Rocky_linux | rocky-upgrade-kearocky-upgrade-kea-debuginforocky-upgrade-kea-debugsourcerocky-upgrade-kea-hooksrocky-upgrade-kea-hooks-debuginforocky-upgrade-kea-keamarocky-upgrade-kea-keama-debuginforocky-upgrade-kea-libsrocky-upgrade-kea-libs-debuginfo | Oct 8, 2025 | Oct 3, 2025 | |
| Suse | — | suse-upgrade-keasuse-upgrade-kea-develsuse-upgrade-kea-docsuse-upgrade-kea-hookssuse-upgrade-libkea-asiodns62suse-upgrade-libkea-asiolink87suse-upgrade-libkea-cc82suse-upgrade-libkea-cfgrpt3suse-upgrade-libkea-config83suse-upgrade-libkea-cryptolink63suse-upgrade-libkea-d2srv63suse-upgrade-libkea-database76suse-upgrade-libkea-dhcp109suse-upgrade-libkea-dhcp_ddns68suse-upgrade-libkea-dhcpsrv129suse-upgrade-libkea-dns71suse-upgrade-libkea-eval84suse-upgrade-libkea-exceptions45suse-upgrade-libkea-hooks118suse-upgrade-libkea-http87suse-upgrade-libkea-log-interprocess3suse-upgrade-libkea-log75suse-upgrade-libkea-mysql88suse-upgrade-libkea-pgsql88suse-upgrade-libkea-process90suse-upgrade-libkea-stats53suse-upgrade-libkea-tcp33suse-upgrade-libkea-util-io12suse-upgrade-libkea-util101suse-upgrade-python3-kea | Dec 5, 2025 | May 31, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub