Vulnerabilidad en PJSIP (CVE-2026-26967)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-122
Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026
Descripción
PJSIP es una biblioteca de comunicación multimedia de código abierto y gratuita escrita en C. En las versiones 2.16 e inferiores, existe una vulnerabilidad crítica de desbordamiento de búfer basado en montículo en el despaquetizador H.264 de PJSIP. El error ocurre al procesar paquetes SRTP malformados, donde el despaquetizador lee un campo de tamaño de unidad NAL de 2 bytes sin validar que ambos bytes estén dentro de los límites del búfer de carga útil. La vulnerabilidad afecta a las aplicaciones que reciben video usando H.264. Un parche está disponible en https://github.com/pjsip/pjproject/commit/f821c214e52b11bae11e4cd3c7f0864538fb5491.
Impacto
Puntuación base 4.0
8.10
Gravedad 4.0
ALTA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pjsip:pjsip:*:*:*:*:*:*:*:* | 2.17 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



