Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GrapheneOS (CVE-2026-45182)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/05/2026
Última modificación:
24/07/2026

Descripción

GrapheneOS antes de 2026050400 permite a los atacantes descubrir la dirección IP real de un usuario de VPN como consecuencia de una optimización de registerQuicConnectionClosePayload, porque una aplicación puede permitir que system_server transmita tráfico UDP en su nombre. Esto ocurre cuando las configuraciones 'Bloquear conexiones sin VPN' y 'VPN siempre activa' están habilitadas.