Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MuPDF (CVE-2026-25556)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-415 Doble liberación
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

Las versiones de MuPDF 1.23.0 a 1.27.0 contienen una vulnerabilidad de doble liberación en fz_fill_pixmap_from_display_list() cuando ocurre una excepción durante la renderización de la lista de visualización. La función acepta un puntero fz_pixmap propiedad del llamador, pero libera incorrectamente el pixmap en su ruta de manejo de errores antes de relanzar la excepción. Los llamadores (incluida la ruta de decodificación de códigos de barras en fz_decode_barcode_from_display_list) también liberan el mismo pixmap en la limpieza, lo que resulta en una doble liberación que puede corromper el heap y bloquear el proceso. Este problema afecta a las aplicaciones que habilitan y utilizan la decodificación de códigos de barras de MuPDF y puede ser activado al procesar una entrada manipulada que causa un error en tiempo de renderización mientras se decodifican códigos de barras.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:artifex:mupdf:*:*:*:*:*:*:*:* 1.23.0 (incluyendo) 1.27.0 (incluyendo)