Vulnerabilidad en Logback-core (CVE-2026-1225)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
22/01/2026
Última modificación:
26/01/2026
Descripción
Vulnerabilidad ACE en el procesamiento de archivos de configuración por QOS.CH logback-core hasta la versión 1.5.24 inclusive en aplicaciones Java, permite a un atacante instanciar clases ya presentes en el classpath comprometiendo un archivo de configuración de logback existente.<br />
<br />
La instanciación de una clase Java potencialmente maliciosa requiere que dicha clase esté presente en el classpath del usuario. Además, el atacante debe tener acceso de escritura a un archivo de configuración. Sin embargo, después de una instanciación exitosa, es muy probable que la instancia sea descartada sin más preámbulos.



