Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en systemd (CVE-2026-29111)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
23/03/2026
Última modificación:
15/04/2026

Descripción

systemd, un gestor de sistemas y servicios, (como PID 1) activa una aserción y congela la ejecución cuando se realiza una llamada a la API IPC no privilegiada con datos espurios. En la versión v249 y anteriores, el efecto no es una aserción, sino una sobrescritura de pila, con contenido controlado por el atacante. A partir de la versión v250 y posteriores, esto no es posible ya que la comprobación de seguridad provoca una aserción en su lugar. Esta llamada IPC se añadió en v239, por lo que las versiones anteriores a esa no están afectadas. Las versiones 260-rc1, 259.2, 258.5 y 257.11 contienen parches. No se conocen soluciones alternativas disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:systemd_project:systemd:*:*:*:*:*:*:*:* 239 (incluyendo) 257.11 (excluyendo)
cpe:2.3:a:systemd_project:systemd:*:*:*:*:*:*:*:* 258 (incluyendo) 258.5 (excluyendo)
cpe:2.3:a:systemd_project:systemd:*:*:*:*:*:*:*:* 259 (incluyendo) 259.2 (excluyendo)