Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pillow (CVE-2026-25990)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
11/02/2026
Última modificación:
13/02/2026

Descripción

Pillow es una librería de procesamiento de imágenes de Python. Desde la versión 10.3.0 hasta antes de la 12.1.1, una escritura fuera de límites puede ser activada al cargar una imagen PSD especialmente manipulada. Esta vulnerabilidad está corregida en la versión 12.1.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:python:pillow:*:*:*:*:*:*:*:* 10.3.0 (incluyendo) 12.1.1 (excluyendo)