Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SQLite (CVE-2026-11822)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

SQLite anterior a 3.53.2 contiene vulnerabilidades de corrupción de memoria en la extensión de búsqueda de texto completo FTS5 que permiten a los atacantes causar caídas de proceso, agotamiento de memoria o ejecución de código arbitrario al proporcionar una base de datos manipulada con datos de página FTS5 malformados. Los atacantes pueden desencadenar una lectura fuera de límites en fts5LeafSeek() a través de un límite de bucle controlado por el atacante y una escritura de desbordamiento de búfer de pila en fts5ChunkIterate() a través de una página de continuación manipulada que causa un desbordamiento negativo de enteros, explotable cuando se ejecuta una consulta FTS5 MATCH contra la base de datos maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sqlite:sqlite:*:*:*:*:*:*:*:* 3.53.2 (excluyendo)