Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Crypt::Sodium::XS de IAMB (CVE-2026-30910)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
08/03/2026
Última modificación:
10/03/2026

Descripción

Las versiones de Crypt::Sodium::XS hasta la 0.001000 para Perl tienen posibles desbordamientos de enteros.<br /> <br /> El cifrado AEAD combinado, la creación de firmas combinada y las funciones bin2hex no verifican que el tamaño de salida sea menor que SIZE_MAX, lo que podría llevar a un &amp;#39;integer wraparound&amp;#39; causando un búfer de salida de tamaño insuficiente. Esto puede causar un fallo en bin2hex y en algoritmos de cifrado distintos de aes256gcm. Para el cifrado aes256gcm y las firmas, un búfer de tamaño insuficiente podría llevar a un desbordamiento de búfer.<br /> <br /> Es poco probable encontrar este problema, ya que la longitud del mensaje tendría que ser muy grande.<br /> <br /> Para bin2hex, el tamaño de entrada tendría que ser &amp;gt; SIZE_MAX / 2<br /> Para el cifrado aegis, el tamaño de entrada tendría que ser &amp;gt; SIZE_MAX - 32U<br /> Para otros cifrados, el tamaño de entrada tendría que ser &amp;gt; SIZE_MAX - 16U<br /> Para las firmas, el tamaño de entrada tendría que ser &amp;gt; SIZE_MAX - 64U

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iamb:crypt\:\:sodium\:\:xs:*:*:*:*:*:perl:*:* 0.001001 (incluyendo)