Meta ha advertido que una vulnerabilidad de seguridad que afecta a la biblioteca de renderizado de fuentes de código abierto FreeType podría haber sido explotada in situ.
La vulnerabilidad ha recibido el identificador CVE-2025-27363 y tiene una puntuación CVSS de 8,1, lo que indica una gravedad alta. Descrita como una falla de escritura fuera de límites, podría explotarse para lograr la ejecución remota de código al analizar ciertos archivos de fuentes.
El código vulnerable asigna un valor corto con signo a un valor largo sin signo y luego añade un valor estático, lo que provoca que se envuelva y asigne un búfer de montón demasiado pequeño. El código escribe entonces hasta 6 enteros largos con signo fuera de los límites de este búfer. Esto puede provocar la ejecución de código arbitrario.
La compañía no compartió detalles sobre cómo está explotándose la vulnerabilidad, quién está detrás ni la magnitud de los ataques. Sin embargo, reconoció que el fallo «podría haber sido explotado in situ».