Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en LANTIME Firmware de Meinberg

Fecha de publicación 22/07/2026
Identificador
INCIBE-2026-504
Importancia
4 - Alta
Recursos Afectados
  • LANTIME Firmware, versiones anteriores a la 7.10.013, utilizado en:
    • LANTIME M Series (M100, M150, M200, M250, M300, M320, M400, M450, M600, M900);
    • LANTIME M Series (M100, M150, M200, M250, M300, M320, M400, M450, M600, M900);
    • SyncFire Series (SF1000, SF1100, SF1200 y SF1500);
    • LANTIME CPU Expansions (LCES).
Descripción

Meinberg ha publicado actualizaciones de seguridad para LANTIME Firmware que corrigen 61 vulnerabilidades, de las cuales 4 son de severidad alta, 31 de severidad media y 26 de severidad baja. La explotación de estas vulnerabilidades podría permitir desde desbordamientos de memoria y uso de memoria tras su liberación (use-after-free) hasta fugas de información, denegaciones de servicio y otros problemas de seguridad dependiendo del componente afectado y de la configuración del sistema.

Solución

Actualizar LANTIME Firmware a la versión 7.10.013, que incorpora todas las correcciones de seguridad publicadas por Meinberg para los componentes afectados.

Detalle
  • CVE-2026-32316: vulnerabilidad de desbordamiento de búfer en el montón (heap buffer overflow) en jq, originada en las funciones jvp_string_append y jvp_string_copy_replace_bad. Su explotación podría provocar corrupción de memoria y comprometer la estabilidad del proceso que utiliza la biblioteca.
  • CVE-2026-40164: vulnerabilidad en jq que permite ataques de denegación de servicio por colisiones de hash.
  • CVE-2026-49839: vulnerabilidad de heap buffer overflow en el mecanismo de carga de archivos sin formato (raw file loading) de jq, que podría provocar corrupción de memoria y el cierre inesperado de la aplicación.
  • CVE-2026-45447: vulnerabilidad use-after-free en la función PKCS7_verify() de OpenSSL, que podría provocar corrupción de memoria y comprometer la disponibilidad o el comportamiento de las aplicaciones que procesan objetos PKCS#7 especialmente manipulados.

El detalle del resto de vulnerabilidades de severidad media y baja se puede consultar en los enlaces de referencia. 

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-32316 Alta No Meinberg
CVE-2026-40164 Alta No Meinberg
CVE-2026-49839 Alta No Meinberg
CVE-2026-45447 Alta No Meinberg