Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-2968

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
23/02/2026
Última modificación:
23/02/2026

Descripción

Se detectó una vulnerabilidad en Cesanta Mongoose hasta 7.20 que afecta a la función mg_chacha20_poly1305_decrypt del archivo /src/tls_chacha20.c del componente Gestor de Etiquetas de Autenticación Poly1305. Si se manipula se puede lograr una verificación impropia de la firma criptográfica. El ataque puede lanzarse en remoto. Este ataque se caracteriza por una alta complejidad y es difícil de explotar. El exploit ahora es público y puede ser usado. El proveedor fue contactado con anterioridad sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA