Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en microtar de rxi (CVE-2026-43623)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026

Descripción

microtar hasta la versión 0.1.0 contiene una vulnerabilidad de desbordamiento de búfer basado en pila en la función raw_to_header() en src/microtar.c que permite a los atacantes corromper la memoria adyacente de la pila al proporcionar un archivo TAR manipulado con campos name o linkname no terminados en nulo. La función utiliza strcpy() para copiar campos de formato ustar de 100 bytes que carecen de terminadores nulos, causando escrituras de hasta 355 bytes en un búfer de destino de 100 bytes cuando mtar_open(), mtar_find() o mtar_read_header() procesan archivos TAR proporcionados por el atacante.