Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BoxLite de boxlite-ai (CVE-2026-47213)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Boxlite es un servicio de sandbox que permite a los usuarios crear máquinas virtuales ligeras (Boxes) y lanzar contenedores OCI dentro de ellas para ejecutar código no confiable. En las versiones 0.8.2 y anteriores, Boxlite permite a los usuarios configurar un tiempo de espera para los servicios que se ejecutan dentro de la máquina virtual. Cuando se activa el tiempo de espera, Boxlite envía una señal para terminar el proceso. Sin embargo, en lugar de usar la señal SIGKILL no capturable, Boxlite usa la señal SIGALRM capturable. Código malicioso ejecutándose dentro del sandbox puede explotar esta vulnerabilidad para seguir ejecutándose después de que se active el tiempo de espera, lo que lleva al agotamiento de recursos dentro de la máquina virtual y afectando la disponibilidad del servicio Boxlite. Este problema ha sido parcheado a través del commit 28159fc.