Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Exiv2 (CVE-2026-27596)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
02/03/2026
Última modificación:
05/03/2026

Descripción

Exiv2 es una librería de C++ y una utilidad de línea de comandos para leer, escribir, eliminar y modificar metadatos de imagen Exif, IPTC, XMP e ICC. Antes de la versión 0.28.8, se encontró una lectura fuera de límites en Exiv2. La vulnerabilidad está en el componente de vista previa, que solo se activa al ejecutar Exiv2 con un argumento adicional de línea de comandos, como -pp. La lectura fuera de límites está en un desplazamiento de 4 GB, lo que generalmente provoca que Exiv2 falle. Este problema ha sido parcheado en la versión 0.28.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:exiv2:exiv2:*:*:*:*:*:*:*:* 0.28.8 (excluyendo)