Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PDF AI App de iAI Lab (CVE-2026-11411)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

Una falla de seguridad ha sido descubierta en iAI Lab PDF AI App 4.21.0 en Android. Afectada es la función getExternalCacheDir del componente chatpdf.pro. Realizar una manipulación del argumento _display_name resulta en salto de ruta. El ataque requiere un enfoque local. El exploit ha sido publicado al público y puede ser usado para ataques. El proveedor fue contactado tempranamente sobre esta divulgación pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
1.90
Gravedad 4.0
BAJA
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.20
Gravedad 2.0
BAJA