Vulnerabilidad en CCExtractor (CVE-2026-2889)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
21/02/2026
Última modificación:
15/04/2026
Descripción
Se detectó una vulnerabilidad en CCExtractor hasta 0.96.5 que afecta a la función processmp4 en la biblioteca src/lib_ccx/mp4.c. Manipularlo provoca un use after free. El ataque solo es posible con acceso local. El exploit ahora es público y puede ser usado. La actualización 0.96.6 es capaz de solventar este problema. El parche se llama fd7271bae238ccb3ae8a71304ea64f0886324925. Debería actualizar el componente afectado.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/CCExtractor/ccextractor/
- https://github.com/CCExtractor/ccextractor/commit/fd7271bae238ccb3ae8a71304ea64f0886324925
- https://github.com/CCExtractor/ccextractor/issues/2055
- https://github.com/CCExtractor/ccextractor/pull/2057
- https://github.com/CCExtractor/ccextractor/releases/tag/v0.96.6
- https://github.com/oneafter/0123/blob/main/cc3/repro
- https://vuldb.com/?ctiid.347182
- https://vuldb.com/?id.347182
- https://vuldb.com/?submit.755029



