Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en run-llama/llama_index (CVE-2025-5302)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/08/2025
Última modificación:
25/08/2025

Descripción

Existe una vulnerabilidad de denegación de servicio en el componente JSONReader del repositorio run-llama/llama_index, concretamente en la versión v0.12.37. Esta vulnerabilidad se debe a una recursión incontrolada al analizar archivos JSON profundamente anidados, lo que puede provocar que Python alcance su límite máximo de recursión. Esto provoca un alto consumo de recursos y posibles bloqueos del proceso de Python. El problema se ha resuelto en la versión 0.12.38.