Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SQLite (CVE-2026-11824)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

SQLite antes de 3.53.2 contiene una vulnerabilidad de desbordamiento de búfer basado en montículo en la extensión de búsqueda de texto completo FTS5 que permite a los atacantes causar un fallo o ejecutar código arbitrario al proporcionar una base de datos manipulada con metadatos de página de continuación maliciosos especificando un valor szLeaf menor que 4. Los atacantes pueden desencadenar un desbordamiento negativo de enteros en fts5ChunkIterate() causando un recuento inflado de bytes restantes durante el procesamiento de consultas FTS5 MATCH, lo que lleva a un desbordamiento de búfer de montículo de datos controlados por el atacante en aplicaciones compiladas con SQLITE_ENABLE_FTS5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sqlite:sqlite:*:*:*:*:*:*:*:* 3.53.2 (excluyendo)