Vulnerabilidad en sqldiff de SQLite (CVE-2025-71316)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
SQLite 'sqldiff.exe' no maneja de forma segura la manera en que el tiempo de ejecución C de Microsoft Windows convierte caracteres Unicode a páginas de códigos ANSI. Un atacante podría usar la opción '-L' para cargar una DLL arbitraria con una cadena de argumento de línea de comandos manipulada que resulta en que los argumentos de archivo de línea de comandos sean malinterpretados como opciones de línea de comandos. Corregido el o alrededor del 2025-12-26.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://i.blackhat.com/EU-24/Presentations/EU-24-Tsai-V2-WorstFit-Unveiling-Hidden-Transformers-in-Windows-ANSI.pdf
- https://learn.microsoft.com/en-us/windows/win32/api/processenv/nf-processenv-getcommandlinea#security-remarks
- https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-155-01.json
- https://sqlite.org/src/file/tool/winmain.c
- https://www.cve.org/CVERecord?id=CVE-2025-71316



