Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-46344

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026

Descripción

liboqs es una biblioteca criptográfica en lenguaje C que proporciona implementaciones de algoritmos de criptografía postcuántica. Antes de la versión 0.16.0, se ha identificado una lectura fuera de límites en el código de verificación de firma con estado de XMSS y XMSS^MT. Cuando se llama a la función de verificación con un búfer de firma de tamaño correcto para el algoritmo declarado pero una clave pública cuyos bytes OID (pk[0..3]) hacen referencia a un conjunto de parámetros XMSS diferente con un sig_bytes mayor, la implementación vuelve a analizar el OID de la clave pública dentro de xmss_sign_open / xmssmt_sign_open y utiliza el sig_bytes resultante (mayor) para indexar el búfer de firma proporcionado por el llamador. Al igual que con CVE-2026-44518, los bytes fuera de límites se consumen solo como entrada para un cálculo de hash interno y no se devuelven al llamador, por lo que no existe un oráculo para filtrar su contenido a un atacante. El efecto observable principal es un posible fallo (denegación de servicio) del proceso de verificación si la lectura cruza a una página de memoria no mapeada. Esta vulnerabilidad se corrige en la versión 0.16.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openquantumsafe:liboqs:*:*:*:*:*:*:*:* 0.15.0 (incluyendo)