Vulnerabilidad en llama.cpp de ggml-org (CVE-2026-2069)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
06/02/2026
Última modificación:
09/02/2026
Descripción
Se ha encontrado un fallo en ggml-org llama.cpp hasta 55abc39. La función afectada es llama_grammar_advance_stack del archivo llama.cpp/src/llama-grammar.cpp del componente GBNF Grammar Handler. Esta manipulación causa desbordamiento de búfer basado en pila. El ataque necesita ser lanzado localmente. El exploit ha sido publicado y puede ser usado. Nombre del parche: 18993. Para solucionar este problema, se recomienda desplegar un parche.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/ggml-org/llama.cpp/
- https://github.com/ggml-org/llama.cpp/issues/18988
- https://github.com/ggml-org/llama.cpp/issues/18988#event-4426704865
- https://github.com/ggml-org/llama.cpp/pull/18993
- https://github.com/user-attachments/files/24761101/poc.zip
- https://vuldb.com/?ctiid_344636=
- https://vuldb.com/?id_344636=
- https://vuldb.com/?submit_745263=



