Vulnerabilidad en cbor2 de agronholm (CVE-2025-68131)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/12/2025
Última modificación:
02/01/2026
Descripción
cbor2 proporciona codificación y decodificación para el formato de serialización Concise Binary Object Representation (CBOR). A partir de la versión 3.0.0 y antes de la versión 5.8.0, cuando una instancia de CBORDecoder se reutiliza en múltiples operaciones de decodificación, los valores marcados con la etiqueta compartible (28) persisten en la memoria y pueden ser accedidos por mensajes CBOR subsiguientes usando la etiqueta sharedref (29). Esto permite que un mensaje controlado por el atacante lea datos de mensajes decodificados previamente si el decodificador se reutiliza a través de límites de confianza. La versión 5.8.0 corrige el problema.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:agronholm:cbor2:*:*:*:*:*:python:*:* | 3.0.0 (incluyendo) | 5.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



