Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libpng de pnggroup (CVE-2026-22695)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
12/01/2026
Última modificación:
21/01/2026

Descripción

LIBPNG es una biblioteca de referencia para su uso en aplicaciones que leen, crean y manipulan archivos de imagen ráster PNG (Portable Network Graphics). Desde 1.6.51 hasta 1.6.53, existe una lectura excesiva de búfer de pila en la función API simplificada de libpng png_image_finish_read al procesar PNGs entrelazados de 16 bits con formato de salida de 8 bits y un paso de fila no mínimo. Esto es una regresión introducida por la corrección para CVE-2025-65018. Esta vulnerabilidad está corregida en 1.6.54.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:* 1.6.51 (incluyendo) 1.6.54 (excluyendo)