Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-2913

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
22/02/2026
Última modificación:
22/02/2026

Descripción

Una vulnerabilidad fue determinada en libvips hasta 8.19.0. El elemento afectado es la función vips_source_read_to_memory del archivo libvips/iofuncs/source.c. Esta manipulación causa desbordamiento de búfer basado en montículo. Es posible lanzar el ataque en el host local. La complejidad del ataque se califica como alta. La explotabilidad se describe como difícil. El exploit ha sido divulgado públicamente y puede ser utilizado. Nombre del parche: a56feecbe9ed66521d9647ec9fbcd2546eccd7ee. Aplicar un parche es la acción recomendada para solucionar este problema. La confirmación de la corrección del error menciona: 'El impacto de esto es insignificante, ya que esto solo afecta a fuentes personalizadas con capacidad de búsqueda mayores de 4 GiB (y el fallo ocurre en el código de usuario en lugar de en libvips mismo).'

Impacto

Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
2.50
Gravedad 3.x
BAJA
Puntuación base 2.0
1.00
Gravedad 2.0
BAJA