← Volver al blog

Vulnerabilidades críticas en libxml2 exponen sistemas a DoS y ejecución de código

Múltiples fallos de alta gravedad en libxml2 podrían permitir a atacantes hacer que aplicaciones fallen o ejecutar código arbitrario. Afecta a sistemas Ubuntu que utilizan funcionalidades de análisis XML.

Resumen

  • Cuatro CVEs divulgados en libxml2 afectan al manejo de catálogos XML, nombres cualificados grandes, escape de URI y expresiones XPointer.
  • La explotación podría causar denegación de servicio o ejecución remota de código en sistemas afectados.
  • Ubuntu 26.04 LTS se ve específicamente impactado por consumo excesivo de recursos a través del manejo de URI.
  • Los usuarios deben actualizar los paquetes de libxml2 de inmediato para mitigar riesgos.
  • Descubiertas por investigadores incluyendo Yirou Yang, Xudong Cao y Meng Xu.

Un reciente aviso de seguridad de Ubuntu revela múltiples vulnerabilidades críticas en la ampliamente utilizada biblioteca libxml2. Estos problemas se derivan del manejo inapropiado de varios elementos XML y pueden tener consecuencias graves como cuelgues de aplicaciones o incluso ejecución arbitraria de código.

Las vulnerabilidades afectan distintos aspectos del procesamiento XML, incluyendo el análisis de catálogos, el manejo de nombres cualificados largos, los mecanismos de escape de URI y expresiones complejas de XPointer. Las organizaciones que dependen de libxml2 para interpretar datos XML deben actuar con prontitud para aplicar los parches necesarios.

Riesgos de denegación de servicio por fallos en el análisis XML

  • CVE-2026-76781 permite a atacantes provocar cuelgues al procesar catálogos XML especialmente diseñados.
  • El manejo incorrecto de cadenas URI largas en Ubuntu 26.04 LTS conduce a agotamiento de recursos bajo CVE-2026-86139.
  • Ambos problemas pueden dejar servicios sin respuesta, afectando la disponibilidad para usuarios finales y sistemas backend.

Amenazas de desbordamiento de búfer posibilitan ejecución remota de código

  • Se identificaron desbordamientos de búfer basados en heap en el manejo de nombres cualificados largos (CVE-2026-86138) y expresiones XPointer (CVE-2026-86142).
  • Una explotación exitosa podría otorgar a atacantes control sobre procesos vulnerables.
  • Estos fallos requieren una interacción mínima, lo que los convierte en objetivos atractivos para ataques automatizados.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.

Vulnerabilidades críticas en libxml2 exponen sistemas a DoS y ejecución de código — Agent Breach Blog | Agent Breach