Vulnerabilidad en libvips (CVE-2026-3146)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-404
Apagado o liberación incorrecto de recursos
Fecha de publicación:
25/02/2026
Última modificación:
25/02/2026
Descripción
Se ha encontrado una vulnerabilidad en libvips hasta la versión 8.18.0. El elemento afectado es la función vips_foreign_load_matrix_header del archivo libvips/foreign/matrixload.c. Si se manipula se provoca una desreferencia de puntero nulo. El ataque debe realizarse localmente. El identificador del parche es d4ce337c76bff1b278d7085c3c4f4725e3aa6ece. Para solucionar este problema, se recomienda desplegar el parche.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:libvips:libvips:*:*:*:*:*:*:*:* | 8.18.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/libvips/libvips/
- https://github.com/libvips/libvips/commit/d4ce337c76bff1b278d7085c3c4f4725e3aa6ece
- https://github.com/libvips/libvips/issues/4875
- https://github.com/libvips/libvips/pull/4888
- https://vuldb.com/?ctiid.347652
- https://vuldb.com/?id.347652
- https://vuldb.com/?submit.758691
- https://github.com/libvips/libvips/issues/4875



