Consumo de memoria descontrolado en el decodificador JPX de Poppler de Innodata Labs Mar, 25/08/2026 - 09:29

        Aviso

Recursos Afectados
          Decodificador interno JPX de Poppler, versiones afectadas del fork desarrollado por Innodata Labs.

Descripción
          INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta al decodificador interno JPX del fork de Poppler de Innodata Labs, que consiste en un conjunto de herramientas para el renderizado y procesamiento de documentos. La vulnerabilidad ha sido descubierta por Marc Rivero lopez.A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:CVE-2026-12600: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N | CWE-400

Identificador
          INCIBE-2026-579

Solución
          No hay solución reportada por el momento para el fork mantenido por Innodata Labs.Por otra parte, Poppler ha eliminado el código del decodificador JPX.

Detalle
          CVE-2026-12600: vulnerabilidad de denegación de servicio (DoS) en la implementación interna de decodificación JPEG2000 (JPX) del fork de Poppler desarrollado por Innodata Labs. Cuando una aplicación procesa un archivo PDF no confiable que contiene imágenes JPXDecode especialmente manipuladas, un atacante remoto puede provocar un consumo de memoria no controlado. El fallo se produce en la función JPXStream::readCodestream(), donde valores controlados desde el segmento SIZ (como img.nComps) se utilizan para la asignación de memoria de tiles y componentes sin validaciones adecuadas, lo que permite al atacante forzar una asignación excesiva de memoria y provocar agotamiento de recursos, terminando finalmente el proceso pdftoppm por condiciones de falta de memoria (OOM).

        4 - Alta

  Listado de referencias

          Web Poppler

Etiquetas

        0day
        CNA
        Vulnerabilidad

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-12600
                  Alta
                  No
                  Innodata Labs

Llegir l'article original