Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wcurl (CVE-2025-11563)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/02/2026
Última modificación:
26/02/2026

Descripción

Las URL que contienen barras codificadas por porcentaje (&amp;#39;/&amp;#39; o &amp;#39;\&amp;#39;) pueden engañar a wcurl para que guarde el archivo de salida fuera del directorio actual sin que el usuario lo solicite explícitamente.<br /> <br /> Este fallo solo afecta a la herramienta de línea de comandos wcurl.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:curl:wcurl:*:*:*:*:*:*:*:* 2024-12-08 (incluyendo) 2025-11-09 (excluyendo)
cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:* 8.14.0 (incluyendo) 8.18.0 (excluyendo)