• Saltar a la navegación principal
  • Saltar al contenido principal
S2GRUPO

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • twitter
  • instagram
  • linkedin
|
es arrow down
  • en
© 2025 S2 Grupo
Alertas

Vulnerabilidades críticas en Picklescan 2025

04 Dic 2025

Vulnerabilidad crítica - 02/12

Introducción

La vulnerabilidad CVE-2025-10156 se origina en PickleScan, una herramienta diseñada para detectar cargas maliciosas dentro de objetos serializados en formato pickle y distribuidos frecuentemente en archivos ZIP.

Análisis

CVE-2025-10156 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - 9,8

CVE-2025-10156 reside en el módulo encargado de analizar los archivos ZIP. Cuando PickleScan encuentra un archivo cuyo CRC (Cyclic Redundancy Check) es incorrecto, la biblioteca estándar de Python lanza una excepción, de tal manera que la herramienta termina el proceso de escaneo por completo sin inspeccionar los demás archivos que se encuentren dentro del ZIP. Un atacante puede construir un archivo ZIP que, además de contener un fichero con CRC corrupto que desencadene la excepción, incluya también uno o varios objetos pickle maliciosos. Debido a la interrupción prematura, PickleScan deja de examinar el paquete antes de llegar a esos objetos y, en consecuencia, concluye erróneamente que no existen riesgos.

Versiones afectadas

Todas las versiones de PickleScan hasta la 0.0.30 inclusive.

Recomendaciones

Actualizar a la versión 0.0.31 o superior.

Workarounds

No hay workarounds para esta vulnerabilidad.

Referencias

  • https://jfrog.com/blog/unveiling-3-zero-day-vulnerabilities-in-picklescan/
  • https://github.com/mmaitre314/picklescan/releases/tag/v0.0.31
  • https://thehackernews.com/2025/12/picklescan-bugs-allow-malicious-pytorch.html

  • Facebook
  • Twitter
  • LinkedIn
Artículos relacionados
Vulnerabilidades críticas en React Server Components 2025
Leer más →
Vulnerabilidades críticas en Triofox 2025
Leer más →
Vulnerabilidades críticas en Grafana 2025
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

S2GRUPO
© 2025 S2 Grupo
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
  • Canal Ético
  • Política de Innovación