{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2025-32736","assignerOrgId":"5998a2e9-ae88-42cd-b6e0-7564fd979f9e","state":"PUBLISHED","assignerShortName":"Ping Identity","dateReserved":"2025-04-16T01:21:55.163Z","datePublished":"2026-08-10T21:54:21.818Z","dateUpdated":"2026-08-11T14:24:33.703Z"},"containers":{"cna":{"providerMetadata":{"orgId":"5998a2e9-ae88-42cd-b6e0-7564fd979f9e","shortName":"Ping Identity","dateUpdated":"2026-08-10T21:54:21.818Z"},"title":"PingFederate Administrative Console CSRF weaknesses","problemTypes":[{"descriptions":[{"lang":"en","cweId":"CWE-352","description":"CWE-352 Cross-Site request forgery (CSRF)","type":"CWE"}]}],"impacts":[{"capecId":"CAPEC-62","descriptions":[{"lang":"en","value":"CAPEC-62 Cross Site Request Forgery"}]}],"affected":[{"vendor":"Ping Identity","product":"PingFederate","platforms":["Windows","Linux","64 bit"],"modules":["Administrative Console"],"versions":[{"status":"affected","version":"10.0","lessThan":"13.1","versionType":"custom"}],"defaultStatus":"unaffected"}],"cpeApplicability":[{"operator":"OR","nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:ping_identity:pingfederate:*:*:windows:*:*:*:*:*","versionStartIncluding":"10.0","versionEndExcluding":"13.1"},{"vulnerable":true,"criteria":"cpe:2.3:a:ping_identity:pingfederate:*:*:linux:*:*:*:*:*","versionStartIncluding":"10.0","versionEndExcluding":"13.1"},{"vulnerable":true,"criteria":"cpe:2.3:a:ping_identity:pingfederate:*:*:64_bit:*:*:*:*:*","versionStartIncluding":"10.0","versionEndExcluding":"13.1"}]}]}],"descriptions":[{"lang":"en","value":"Cross-Site Request Forgery weaknesses in the Administrative Console of PingFederate versions before version 13.1 may allow actors to perform unauthorized actions via specially-crafted links triggered by administrators with active sessions.","supportingMedia":[{"type":"text/html","base64":false,"value":"Cross-Site Request Forgery weaknesses in the Administrative Console of PingFederate versions before version 13.1 may allow actors to perform unauthorized actions via specially-crafted links triggered by administrators with active sessions."}]}],"references":[{"url":"https://docs.pingidentity.com/pingfederate/13.1/release_notes/pf_release_notes.html#pingfederate-13-1-june-2026"},{"url":"https://www.pingidentity.com/en/resources/downloads/pingfederate.html"}],"metrics":[{"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}],"cvssV4_0":{"attackVector":"NETWORK","attackComplexity":"LOW","attackRequirements":"NONE","privilegesRequired":"HIGH","userInteraction":"ACTIVE","vulnConfidentialityImpact":"LOW","subConfidentialityImpact":"HIGH","vulnIntegrityImpact":"LOW","subIntegrityImpact":"HIGH","vulnAvailabilityImpact":"NONE","subAvailabilityImpact":"LOW","exploitMaturity":"PROOF_OF_CONCEPT","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED","version":"4.0","baseSeverity":"MEDIUM","baseScore":4.9,"vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:L/VI:L/VA:N/SC:H/SI:H/SA:L/E:P"}}],"credits":[{"lang":"en","value":"Michal Rowiński","type":"reporter"}],"source":{"defect":["PF-34376","PF-37650"],"discovery":"EXTERNAL"},"x_generator":{"engine":"Vulnogram 1.0.4"}},"adp":[{"metrics":[{"other":{"type":"ssvc","content":{"timestamp":"2026-08-11T14:24:13.928415Z","id":"CVE-2025-32736","options":[{"Exploitation":"none"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2026-08-11T14:24:33.703Z"}}]}}