Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tinyMQTT (CVE-2025-56353)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/01/2026
Última modificación:
03/02/2026

Descripción

En el commit 6226ade15bd4f97be2d196352e64dd10937c1962 (18-02-2024) de tinyMQTT, se produce una fuga de memoria debido a que el bróker no valida ni rechaza cadenas UTF-8 mal formadas en los filtros de temas. Un atacante puede explotar esto enviando solicitudes de suscripción repetidas con cargas útiles de filtro arbitrariamente grandes o inválidas. Cada solicitud provoca que se asigne memoria para el filtro de tema mal formado, pero el bróker no libera la memoria asociada, lo que lleva a un crecimiento ilimitado del heap y a una posible denegación de servicio bajo un ataque sostenido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:justdoit0910:tinymqtt:2024-02-18:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información