Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Desbordamiento de búfer en SMTP Client de Savannah

Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-709
Importancia
5 - Crítica
Recursos Afectados

Savannah lwIP SMTP Client, versión 2.2.1.

Descripción

xchglabs ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto provocar un fallo en el dispositivo o ejecutar código.

Solución

Aplicar el parche patch_125_smtp_txbuf.diff, disponible en el commit 614420f82c8729d070e01464c0dddb3c9525c772.

Tras aplicar la corrección, se deberán recompilar y desplegar nuevamente el firmware o las aplicaciones que incorporen el componente afectado.

Detalle

CVE-2026-15340: vulnerabilidad de desbordamiento de búfer provocada por no comprobar correctamente el tamaño de la información recibida por el cliente SMTP. Un servidor SMTP malicioso podría enviar una respuesta AUTH especialmente manipulada para sobrescribir el búfer de transmisión. Su explotación podría provocar el cierre inesperado del dispositivo o permitir la ejecución remota de código.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-15340 Crítica No SAVANNAH