Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en iccDEV (CVE-2026-24404)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/01/2026
Última modificación:
30/01/2026

Descripción

iccDEV proporciona librerías y herramientas para interactuar con, manipular y aplicar perfiles de gestión de color ICC. En las versiones 2.3.1.1 e inferiores, CIccXmlArrayType() contiene una vulnerabilidad de desreferencia de puntero nulo y comportamiento indefinido. Esto ocurre cuando la entrada controlable por el usuario se incorpora de forma insegura en datos de perfil ICC u otros blobs binarios estructurados. La explotación exitosa puede permitir a un atacante realizar DoS, manipular datos, eludir la lógica de la aplicación y la ejecución de código. Este problema ha sido corregido en la versión 2.3.1.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:color:iccdev:*:*:*:*:*:*:*:* 2.3.1.2 (excluyendo)