Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en liboqs de open-quantum-safe (CVE-2026-44518)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

liboqs es una biblioteca criptográfica en lenguaje C que proporciona implementaciones de algoritmos de criptografía postcuántica. Antes de 0.16.0, se ha identificado una lectura fuera de límites en el código de verificación de firmas con estado XMSS y XMSS^MT. Cuando la función de verificación es llamada con un búfer de firma más corto que el tamaño de firma esperado para el conjunto de parámetros dado, la implementación no valida la longitud proporcionada por el llamador y procede a leer más allá del final del búfer. Los bytes fuera de límites son consumidos solo como entrada para un cálculo de hash interno y no son devueltos al llamador, por lo que no existe un oráculo para filtrar su contenido a un atacante. El efecto observable principal es una posible caída (denegación de servicio) del proceso de verificación si la lectura cruza a una página de memoria no mapeada. Esta vulnerabilidad está corregida en 0.16.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openquantumsafe:liboqs:*:*:*:*:*:*:*:* 0.15.0 (incluyendo)