Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lexbor (CVE-2026-29079)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2026
Última modificación:
18/03/2026

Descripción

Lexbor es una biblioteca de motor de navegador web. Antes de la versión 2.7.0, existe una vulnerabilidad de confusión de tipos en el analizador de fragmentos HTML de Lexbor. Cuando ns = UNDEF, se crea un comentario utilizando el constructor de 'elemento desconocido'. Los datos del comentario se escriben en los campos del elemento a través de una conversión insegura, corrompiendo el campo qualified_name. Ese valor corrupto se utiliza posteriormente como puntero y se desreferencia cerca de la página cero. Esta vulnerabilidad se corrigió en la versión 2.7.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lexbor:lexbor:*:*:*:*:*:*:*:* 2.7.0 (excluyendo)


Referencias a soluciones, herramientas e información