Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libheif de strukturag (CVE-2026-3949)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
11/03/2026
Última modificación:
22/04/2026

Descripción

Se determinó una vulnerabilidad en strukturag libheif hasta la versión 1.21.2. Esto afecta a la función vvdec_push_data2 del archivo libheif/plugins/decoder_vvdec.cc del componente HEIF File Parser. Ejecutar una manipulación del argumento size puede llevar a una lectura fuera de límites. El ataque debe lanzarse localmente. El exploit ha sido divulgado públicamente y puede ser utilizado. Este parche se llama b97c8b5f198b27f375127cd597a35f2113544d03. Es aconsejable implementar un parche para corregir este problema.

Impacto

Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA