CVE-2026-1225

ACE vulnerability in configuration file processing by QOS.CH logback-core up to and including version 1.5.24 in Java applications, allows an attacker to instantiate classes already present on the class path by compromising an existing logback configuration file. The instantiation of a potentially malicious Java class requires that said class is present on the user's class-path. In addition, the attacker must have write access to a configuration file. However, after successful instantiation, the instance is very likely to be discarded with no further ado.
CVSS

No CVSS.

References
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) Vulnerabilidad ACE en el procesamiento de archivos de configuración por QOS.CH logback-core hasta la versión 1.5.24 inclusive en aplicaciones Java, permite a un atacante instanciar clases ya presentes en el classpath comprometiendo un archivo de configuración de logback existente. La instanciación de una clase Java potencialmente maliciosa requiere que dicha clase esté presente en el classpath del usuario. Además, el atacante debe tener acceso de escritura a un archivo de configuración. Sin embargo, después de una instanciación exitosa, es muy probable que la instancia sea descartada sin más preámbulos.

22 Jan 2026, 10:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-22 10:16

Updated : 2026-04-15 00:35


NVD link : CVE-2026-1225

Mitre link : CVE-2026-1225

CVE.ORG link : CVE-2026-1225


JSON object : View

Products Affected

No product.

CWE
CWE-20

Improper Input Validation