Vulnerabilidad en iccDEV de InternationalColorConsortium (CVE-2026-24856)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
28/01/2026
Última modificación:
03/02/2026
Descripción
iccDEV proporciona un conjunto de librerías y herramientas que permiten la interacción, manipulación y aplicación de perfiles de gestión de color ICC. Las versiones anteriores a la 2.3.1.2 tienen un problema de comportamiento indefinido cuando los valores NaN de punto flotante se convierten a tipos de enteros cortos sin signo durante el análisis XML de perfiles ICC, lo que podría corromper las estructuras de memoria y permitir la ejecución de código arbitrario. Esta vulnerabilidad afecta a los usuarios de la librería iccDEV que procesan perfiles de color ICC. Las vulnerabilidades de inyección de perfiles ICC surgen cuando la entrada controlable por el usuario se incorpora a los datos del perfil ICC u otros blobs binarios estructurados de manera insegura. La versión 2.3.1.2 contiene una solución para el problema. No se conocen soluciones alternativas disponibles.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:color:iccdev:*:*:*:*:*:*:*:* | 2.3.1.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/InternationalColorConsortium/iccDEV/commit/5e53a5d25923b7794ba44e390e9b35d391f2b9c1
- https://github.com/InternationalColorConsortium/iccDEV/issues/532
- https://github.com/InternationalColorConsortium/iccDEV/pull/541
- https://github.com/InternationalColorConsortium/iccDEV/security/advisories/GHSA-w585-cv3v-c396



