Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Crypt::Sodium::XS de IAMB (CVE-2025-15444)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/01/2026
Última modificación:
07/10/2026

Descripción

Las versiones del módulo Crypt::Sodium::XS anteriores a 0.000042, para Perl, incluyen una versión vulnerable de libsodium.<br /> <br /> libsodium menor o igual a 1.0.20 o una versión de libsodium lanzada antes del 30 de diciembre de 2025 contiene una vulnerabilidad documentada como CVE-2025-69277 https://www.cve.org/CVERecord?id=CVE-2025-69277.<br /> <br /> La vulnerabilidad de libsodium establece:<br /> <br /> En casos de uso atípicos que involucran cierta criptografía personalizada o datos no confiables para crypto_core_ed25519_is_valid_point, maneja incorrectamente las comprobaciones de si un punto de curva elíptica es válido porque a veces permite puntos que no están en el grupo criptográfico principal.<br /> <br /> 0.000042 incluye una versión de libsodium actualizada a 1.0.20-stable, lanzada el 3 de enero de 2026, que incluye una corrección para la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iamb:crypt\:\:sodium\:\:xs:*:*:*:*:*:perl:*:* 0.000042 (excluyendo)