Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dr_libs de mackron (CVE-2026-29022)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
03/03/2026
Última modificación:
20/03/2026

Descripción

dr_libs versión 0.14.4 y anteriores (corregido en el commit 8a7258c) contienen una vulnerabilidad de desbordamiento de búfer de pila en la función drwav__read_smpl_to_metadata_obj() de dr_wav.h que permite la corrupción de memoria a través de archivos WAV manipulados. Los atacantes pueden explotar una discrepancia entre la validación de sampleLoopCount en el paso 1 y el procesamiento incondicional en el paso 2 para desbordar las asignaciones de pila con 36 bytes de datos controlados por el atacante a través de cualquier llamada a drwav_init_*_with_metadata() en entrada no confiable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mackron:dr_libs:*:*:*:*:*:*:*:* 0.14.4 (incluyendo)