Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en free5GC (CVE-2026-33062)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
20/03/2026
Última modificación:
27/03/2026

Descripción

free5GC es una red central 5G de código abierto. free5GC NRF anterior a la versión 1.4.2 tiene una vulnerabilidad de validación de entrada incorrecta que conduce a denegación de servicio. Todas las implementaciones de free5GC que utilizan el servicio de descubrimiento NRF están afectadas. La función 'EncodeGroupId' intenta acceder a los índices de la matriz [0], [1], [2] sin validar la longitud de los datos divididos. Cuando el parámetro contiene caracteres separadores insuficientes, el código entra en pánico con 'index out of range'. Un atacante remoto puede hacer que el servicio NRF entre en pánico y falle al enviar una solicitud HTTP GET manipulada con un parámetro 'group-id-list' malformado. Esto resulta en una denegación de servicio completa para el servicio de descubrimiento NRF. free5GC NRF versión 1.4.2 corrige el problema. No hay una solución alternativa directa a nivel de aplicación. La recomendación es aplicar el parche proporcionado o restringir el acceso a la API NRF solo a fuentes confiables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:free5gc:free5gc:*:*:*:*:*:*:*:* 1.4.2 (excluyendo)