Instituto Nacional de ciberseguridad. Sección Incibe

Un nuevo aviso de seguridad

Consumo de memoria descontrolado en el decodificador JPX de Poppler de Innodata Labs

Fecha25/08/2026
Importancia4 - Alta
Recursos Afectados

Decodificador interno JPX de Poppler, versiones afectadas del fork desarrollado por Innodata Labs.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta al decodificador interno JPX del fork de Poppler de Innodata Labs, que consiste en un conjunto de herramientas para el renderizado y procesamiento de documentos. La vulnerabilidad ha sido descubierta por Marc Rivero lopez.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-12600: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N | CWE-400
Solución

No hay solución reportada por el momento para el fork mantenido por Innodata Labs.

Por otra parte, Poppler ha eliminado el código del decodificador JPX.

Detalle
  • CVE-2026-12600: vulnerabilidad de denegación de servicio (DoS) en la implementación interna de decodificación JPEG2000 (JPX) del fork de Poppler desarrollado por Innodata Labs. Cuando una aplicación procesa un archivo PDF no confiable que contiene imágenes JPXDecode especialmente manipuladas, un atacante remoto puede provocar un consumo de memoria no controlado. El fallo se produce en la función JPXStream::readCodestream(), donde valores controlados desde el segmento SIZ (como img.nComps) se utilizan para la asignación de memoria de tiles y componentes sin validaciones adecuadas, lo que permite al atacante forzar una asignación excesiva de memoria y provocar agotamiento de recursos, terminando finalmente el proceso pdftoppm por condiciones de falta de memoria (OOM).