Vulnerabilidad en libvips (CVE-2026-3145)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
25/02/2026
Última modificación:
25/02/2026
Descripción
Se ha encontrado una vulnerabilidad en libvips hasta la versión 8.18.0. El elemento afectado es la función vips_foreign_load_matrix_file_is_a/vips_foreign_load_matrix_header del archivo libvips/foreign/matrixload.c. Al manipularlo se puede provocar una corrupción de memoria. El ataque debe lanzarse localmente. Este parche se llama d4ce337c76bff1b278d7085c3c4f4725e3aa6ece. Se debe aplicar un parche para remediar este problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:libvips:libvips:*:*:*:*:*:*:*:* | 8.18.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/libvips/libvips/
- https://github.com/libvips/libvips/commit/d4ce337c76bff1b278d7085c3c4f4725e3aa6ece
- https://github.com/libvips/libvips/issues/4876
- https://github.com/libvips/libvips/pull/4888
- https://vuldb.com/?ctiid.347651
- https://vuldb.com/?id.347651
- https://vuldb.com/?submit.758690



