Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PJSIP (CVE-2026-26203)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
19/02/2026
Última modificación:
20/02/2026

Descripción

PJSIP es una biblioteca de comunicación multimedia gratuita y de código abierto. Las versiones anteriores a la 2.17 tienen una vulnerabilidad crítica de desbordamiento negativo de búfer de pila en el paquetizador H.264 de PJSIP. El error ocurre al procesar flujos de bits H.264 malformados sin códigos de inicio de unidad NAL, donde el paquetizador realiza aritmética de punteros sin verificar que puede leer de la memoria ubicada antes del búfer asignado. La versión 2.17 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pjsip:pjsip:*:*:*:*:*:*:*:* 2.17 (excluyendo)