Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lwext (CVE-2025-70101)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Una lectura fuera de límites en la función ext4_ext_binsearch_idx en src/ext4_extent.c de la biblioteca lwext4 1.0.0 permite a los atacantes causar una denegación de servicio al proporcionar una imagen de sistema de archivos ext4 especialmente diseñada. La vulnerabilidad ocurre debido a una validación insuficiente de los campos de encabezado de extensión antes de realizar una búsqueda binaria sobre las entradas del índice de extensión, lo que puede resultar en cálculos de puntero inválidos y una lectura de memoria fuera de límites durante el recorrido del árbol de extensiones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gkostka:lwext4:1.0.0:*:*:*:*:*:*:*