Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Logback-core (CVE-2026-1225)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/01/2026
Última modificación:
26/01/2026

Descripción

Vulnerabilidad ACE en el procesamiento de archivos de configuración por QOS.CH logback-core hasta la versión 1.5.24 inclusive en aplicaciones Java, permite a un atacante instanciar clases ya presentes en el classpath comprometiendo un archivo de configuración de logback existente.<br /> <br /> La instanciación de una clase Java potencialmente maliciosa requiere que dicha clase esté presente en el classpath del usuario. Además, el atacante debe tener acceso de escritura a un archivo de configuración. Sin embargo, después de una instanciación exitosa, es muy probable que la instancia sea descartada sin más preámbulos.

Referencias a soluciones, herramientas e información