Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bulk_extractor de Simsong (CVE-2026-24857)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
28/01/2026
Última modificación:
09/02/2026

Descripción

'bulk_extractor' es una herramienta de explotación forense digital. A partir de la versión 1.4, el código unrar incrustado de 'bulk_extractor' tiene un desbordamiento de búfer de montón en la ruta de decodificación RAR PPM LZ. Un RAR manipulado dentro de una imagen de disco causa una escritura fuera de límites en 'Unpack::CopyString', lo que lleva a un fallo bajo ASAN (y probablemente un fallo o corrupción de memoria en compilaciones de producción). Existe el potencial de usar esto para RCE. Al momento de la publicación, no hay parches conocidos disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simsong:bulk_extractor:*:*:*:*:*:*:*:* 1.4 (incluyendo)