Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Panda3D (CVE-2026-22190)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-134 Utilización de formatos de cadenas de control externo
Fecha de publicación:
07/01/2026
Última modificación:
12/01/2026

Descripción

Las versiones de Panda3D hasta la 1.10.16 inclusive egg-mkfont contienen una vulnerabilidad de cadena de formato incontrolada. La opción de línea de comandos -gp (patrón de glifo) se utiliza directamente como la cadena de formato para sprintf() con un único argumento proporcionado. Si un atacante proporciona especificadores de formato adicionales, egg-mkfont puede leer valores de pila no intencionados y escribir la salida formateada en archivos .egg y .png generados, lo que resulta en la divulgación de memoria residente en la pila y valores de puntero.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cmu:panda3d:*:*:*:*:*:*:*:* 1.10.16 (incluyendo)