Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wolfSSL Inc. (CVE-2026-3849)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
19/03/2026
Última modificación:
26/03/2026

Descripción

Desbordamiento de búfer de pila en wc_HpkeLabeledExtract a través de una configuración ECH sobredimensionada. Existía una vulnerabilidad en el soporte ECH (Encrypted Client Hello) de wolfSSL 5.8.4, donde una configuración ECH creada maliciosamente podría causar un desbordamiento de búfer de pila en el lado del cliente, lo que podría llevar a una ejecución remota potencial y a un fallo del programa del cliente. Esto podría ser explotado por un servidor TLS malicioso que soporte ECH. Tenga en cuenta que ECH está desactivado por defecto y solo se habilita con enable-ech.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wolfssl:wolfssl:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.9.0 (excluyendo)


Referencias a soluciones, herramientas e información