Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PCRE2 (CVE-2025-58050)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
27/08/2025
Última modificación:
09/09/2025

Descripción

La librería PCRE2 es un conjunto de funciones de C que implementan la coincidencia de patrones con expresiones regulares. En la versión 10.45, existe una vulnerabilidad de lectura por desbordamiento de búfer de montón en el motor de coincidencia de expresiones regulares de PCRE2, específicamente en la gestión del verbo (*scs:...) (Scan SubString) al combinarse con (*ACCEPT) en src/pcre2_match.c. Esta vulnerabilidad podría provocar la divulgación de información si los datos fuera de los límites leídos durante la memcmp afectan el resultado final de la coincidencia de forma observable para el atacante. Este problema se ha resuelto en la versión 10.46.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pcre:pcre2:10.45:*:*:*:*:*:*:*