Vulnerabilidad en LibVNCServer de LibVNC (CVE-2026-32854)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
24/03/2026
Última modificación:
25/03/2026
Descripción
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit dc78dee) contienen vulnerabilidades de desreferencia de puntero nulo en los manejadores de proxy HTTP dentro de httpProcessInput() en httpd.c que permiten a atacantes remotos causar una denegación de servicio enviando solicitudes HTTP especialmente diseñadas. Los atacantes pueden explotar la falta de validación de los valores de retorno de strchr() en las rutas de manejo de proxy CONNECT y GET para desencadenar desreferencias de puntero nulo y bloquear el servidor cuando las características httpd y de proxy están habilitadas.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:libvncserver_project:libvncserver:*:*:*:*:*:*:*:* | 0.9.15 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



