Vulnerabilidad en mxml (CVE-2026-5037)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
29/03/2026
Última modificación:
30/03/2026
Descripción
Se determinó una vulnerabilidad en mxml hasta la versión 4.0.4. Este problema afecta a la función index_sort del archivo mxml-index.c del componente mxmlIndexNew. La ejecución de una manipulación del argumento tempr puede llevar a un desbordamiento de búfer basado en pila. El ataque está restringido a ejecución local. El exploit ha sido divulgado públicamente y puede ser utilizado. Este parche se llama 6e27354466092a1ac65601e01ce6708710bb9fa5. Debe aplicarse un parche para remediar este problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/michaelrsweet/mxml/commit/6e27354466092a1ac65601e01ce6708710bb9fa5
- https://github.com/michaelrsweet/mxml/issues/350
- https://github.com/michaelrsweet/mxml/issues/350#issuecomment-4051317229
- https://github.com/user-attachments/files/25934383/1.xml
- https://vuldb.com/submit/778638
- https://vuldb.com/vuln/353963
- https://vuldb.com/vuln/353963/cti



