Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pygments (CVE-2026-4539)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
22/03/2026
Última modificación:
29/04/2026

Descripción

Una falla de seguridad ha sido descubierta en pygments hasta la versión 2.19.2. El elemento afectado es la función AdlLexer del archivo pygments/lexers/archetype.py. La manipulación resulta en una complejidad ineficiente de la expresión regular. El ataque solo es posible con acceso local. El exploit ha sido publicado y puede ser utilizado para ataques. El proyecto fue informado del problema tempranamente a través de un informe de problema, pero aún no ha respondido.

Impacto

Puntuación base 4.0
1.90
Gravedad 4.0
BAJA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA