Vulnerabilidad en free5GC (CVE-2026-33062)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
20/03/2026
Última modificación:
27/03/2026
Descripción
free5GC es una red central 5G de código abierto. free5GC NRF anterior a la versión 1.4.2 tiene una vulnerabilidad de validación de entrada incorrecta que conduce a denegación de servicio. Todas las implementaciones de free5GC que utilizan el servicio de descubrimiento NRF están afectadas. La función 'EncodeGroupId' intenta acceder a los índices de la matriz [0], [1], [2] sin validar la longitud de los datos divididos. Cuando el parámetro contiene caracteres separadores insuficientes, el código entra en pánico con 'index out of range'. Un atacante remoto puede hacer que el servicio NRF entre en pánico y falle al enviar una solicitud HTTP GET manipulada con un parámetro 'group-id-list' malformado. Esto resulta en una denegación de servicio completa para el servicio de descubrimiento NRF. free5GC NRF versión 1.4.2 corrige el problema. No hay una solución alternativa directa a nivel de aplicación. La recomendación es aplicar el parche proporcionado o restringir el acceso a la API NRF solo a fuentes confiables.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:free5gc:free5gc:*:*:*:*:*:*:*:* | 1.4.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



