Vulnerabilidad en libheif de strukturag (CVE-2026-3949)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
11/03/2026
Última modificación:
22/04/2026
Descripción
Se determinó una vulnerabilidad en strukturag libheif hasta la versión 1.21.2. Esto afecta a la función vvdec_push_data2 del archivo libheif/plugins/decoder_vvdec.cc del componente HEIF File Parser. Ejecutar una manipulación del argumento size puede llevar a una lectura fuera de límites. El ataque debe lanzarse localmente. El exploit ha sido divulgado públicamente y puede ser utilizado. Este parche se llama b97c8b5f198b27f375127cd597a35f2113544d03. Es aconsejable implementar un parche para corregir este problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/biniamf/pocs/tree/main/libheif_vvdec
- https://github.com/strukturag/libheif/
- https://github.com/strukturag/libheif/commit/b97c8b5f198b27f375127cd597a35f2113544d03
- https://github.com/strukturag/libheif/issues/1712
- https://github.com/strukturag/libheif/issues/1712#issuecomment-3947938531
- https://vuldb.com/?ctiid.350381
- https://vuldb.com/?id.350381
- https://vuldb.com/?submit.765979



