Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lrzip (CVE-2025-15570)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
10/02/2026
Última modificación:
27/02/2026

Descripción

Se encontró una vulnerabilidad en ckolivas lrzip hasta la versión 0.651. Esto afecta a la función lzma_decompress_buf del archivo stream.c. Al realizar una manipulación, se produce un uso después de liberar. Atacar localmente es un requisito. El exploit se ha hecho público y podría ser utilizado. Se informó al proyecto del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ckolivas:lrzip:*:*:*:*:*:*:*:* 0.651 (incluyendo)