Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en samtools (CVE-2026-31973)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
18/03/2026
Última modificación:
19/03/2026

Descripción

SAMtools es un programa para leer, manipular y escribir formatos de archivo bioinformáticos. A partir de la versión 1.17, en el comando cram-size, utilizado para escribir información sobre qué tan bien se comprimen los archivos CRAM, se omitió una comprobación para ver si 'cram_decode_compression_header()' estaba ausente. Si la función devolvía un error, esto podría llevar a una desreferenciación de puntero NULL. Explotar este error causa una desreferenciación de puntero NULL. Típicamente, esto hará que el programa falle. Las versiones 1.23.1, 1.22.2 y 1.21.1 incluyen correcciones para este problema. No hay una solución alternativa para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:samtools:samtools:*:*:*:*:*:*:*:* 1.17 (incluyendo) 1.21.1 (incluyendo)
cpe:2.3:a:samtools:samtools:*:*:*:*:*:*:*:* 1.22 (incluyendo) 1.22.2 (excluyendo)
cpe:2.3:a:samtools:samtools:1.23:*:*:*:*:*:*:*