Vulnerabilidad en liboqs de open-quantum-safe (CVE-2026-44518)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026
Descripción
liboqs es una biblioteca criptográfica en lenguaje C que proporciona implementaciones de algoritmos de criptografía postcuántica. Antes de 0.16.0, se ha identificado una lectura fuera de límites en el código de verificación de firmas con estado XMSS y XMSS^MT. Cuando la función de verificación es llamada con un búfer de firma más corto que el tamaño de firma esperado para el conjunto de parámetros dado, la implementación no valida la longitud proporcionada por el llamador y procede a leer más allá del final del búfer. Los bytes fuera de límites son consumidos solo como entrada para un cálculo de hash interno y no son devueltos al llamador, por lo que no existe un oráculo para filtrar su contenido a un atacante. El efecto observable principal es una posible caída (denegación de servicio) del proceso de verificación si la lectura cruza a una página de memoria no mapeada. Esta vulnerabilidad está corregida en 0.16.0.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openquantumsafe:liboqs:*:*:*:*:*:*:*:* | 0.15.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



