Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SDK (CVE-2026-3465)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
03/03/2026
Última modificación:
03/03/2026

Descripción

Se determinó una vulnerabilidad en Tuya App y SDK 24.07.11 en Android. Afectada por esta vulnerabilidad es una funcionalidad desconocida del componente JSON Data Point Gestor. Esta manipulación del argumento cruise_time causa denegación de servicio. La explotación remota del ataque es posible. La complejidad de un ataque es bastante alta. La explotación parece ser difícil. El exploit ha sido divulgado públicamente y puede ser utilizado. Existe una duda continua con respecto a la existencia real de esta vulnerabilidad. El proveedor no está de acuerdo con la conclusión del hallazgo: 'La vulnerabilidad descrita no logra probar su viabilidad o explotabilidad por parte de los atacantes. El problema esencialmente no constituye una vulnerabilidad de seguridad, alineándose más estrechamente con una funcionalidad de producto anormal.' Estas consideraciones se reflejan adecuadamente dentro del vector CVSS.

Impacto

Puntuación base 4.0
2.30
Gravedad 4.0
BAJA
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA