Vulnerabilidad en libvips (CVE-2026-3147)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
25/02/2026
Última modificación:
25/02/2026
Descripción
Se encontró una vulnerabilidad en libvips hasta 8.18.0. Esta afecta a la función vips_foreign_load_csv_build del archivo libvips/foreign/csvload.c que si se manipula se puede provocar un desbordamiento de búfer basado en montículo. El ataque requiere un enfoque local. El exploit ha sido hecho público y podría ser usado. El parche se identifica como b3ab458a25e0e261cbd1788474bbc763f7435780. Es aconsejable implementar el parche para corregir este problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:libvips:libvips:*:*:*:*:*:*:*:* | 8.18.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/libvips/libvips/
- https://github.com/libvips/libvips/commit/b3ab458a25e0e261cbd1788474bbc763f7435780
- https://github.com/libvips/libvips/issues/4874
- https://github.com/libvips/libvips/issues/4874#issue-3943617697
- https://github.com/libvips/libvips/pull/4894
- https://vuldb.com/?ctiid_347653=
- https://vuldb.com/?id_347653=
- https://vuldb.com/?submit_758692=



