Fallos en Canva Affinity hasta la versión 3.3.0 motivan recomendaciones de parcheo
La base de datos de ciberseguridad VulDB detalla tres vulnerabilidades de memoria fuera de límites que afectan al análisis de documentos, QuickLook y la representación de miniaturas en Canva Affinity.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
Fallos en Canva Affinity hasta la versión 3.3.0 motivan recomendaciones de parcheo
La base de datos de ciberseguridad VulDB detalla tres vulnerabilidades de memoria fuera de límites que afectan al análisis de documentos, QuickLook y la representación de miniaturas en Canva Affinity.
Este artículo fue traducido automáticamente por la IA de nuestra redacción desde el original en inglés. Leer en inglés

El registro de divulgación de ciberseguridad VulDB publicó avisos técnicos el 9 de octubre de 2026 en los que revela tres vulnerabilidades distintas de seguridad de memoria dentro de la suite de software Canva Affinity que afectan a todas las versiones hasta la 3.3.0. Los problemas de seguridad, catalogados como CVE-2026-96393, CVE-2026-96394 y CVE-2026-96395, se centran en operaciones de memoria fuera de límites desencadenadas durante el procesamiento de archivos de documentos, miniaturas de imágenes e integraciones de vista previa del sistema operativo. Entre los hallazgos, el CVE-2026-96394 ha sido categorizado con una clasificación de gravedad crítica debido a posibles vulnerabilidades de lectura fuera de límites en la Thumbnail Preview Extension del software. Los analistas de seguridad recomiendan que los administradores empresariales y los usuarios individuales actualicen las instalaciones afectadas de Canva Affinity a versiones posteriores a la 3.3.0 para mitigar el riesgo.
## Datos clave - La base de datos de ciberseguridad VulDB divulgó tres vulnerabilidades de software independientes que afectan a las versiones de Canva Affinity hasta la 3.3.0 el 9 de octubre de 2026. - Al fallo registrado como CVE-2026-96394 se le asignó una clasificación de gravedad crítica después de que los investigadores identificaran una condición de lectura fuera de límites en la Thumbnail Preview Extension del software. - Una segunda vulnerabilidad, designada como CVE-2026-96393, se deriva de una validación inadecuada de los límites de memoria durante el procesamiento de archivos de documentos de Affinity. - Una tercera vulnerabilidad, catalogada como CVE-2026-96395, implica un error de memoria fuera de límites localizado dentro del controlador de integración QuickLook de la aplicación. - Los avisos técnicos instan a los usuarios y administradores de sistemas a actualizar de inmediato Canva Affinity a versiones posteriores a la 3.3.0.
## Qué ocurrió El 9 de octubre de 2026, el repositorio de vulnerabilidades VulDB emitió tres informes técnicos que detallan defectos de gestión de memoria dentro de las versiones de Canva Affinity hasta la 3.3.0 incluida. Los documentos explican cómo mecanismos específicos de representación de archivos y vista previa dentro del software no validan adecuadamente los límites de la memoria, lo que abre posibles vectores para la inestabilidad del sistema o el acceso no autorizado a la memoria.
El primer aviso, que cubre el CVE-2026-96393, identifica una condición de memoria fuera de límites desencadenada durante el análisis sintáctico de archivos de documentos. Cuando una aplicación abre o analiza un documento de diseño especialmente manipulado, la falta de comprobaciones de límites adecuadas permite operaciones fuera del búfer de memoria asignado.
El segundo aviso se centra en el CVE-2026-96394, que VulDB clasificó como una vulnerabilidad crítica. Este fallo reside en la Thumbnail Preview Extension utilizada por Canva Affinity para generar iconos visuales y pequeñas vistas previas dentro de las ventanas de navegación de archivos. Según los informes de VulDB, la manipulación de los archivos de entrada procesados por el generador de miniaturas conduce directamente a un error de lectura fuera de límites. Dado que las extensiones de vista previa ejecutan tareas de renderizado en segundo plano cuando los usuarios simplemente navegan por directorios de archivos, este componente representa una superficie de exposición sensible.
El tercer aviso, registrado bajo el CVE-2026-96395, se dirige al componente de integración QuickLook de la aplicación. QuickLook es una utilidad del sistema operativo, notablemente presente en macOS, que permite a los usuarios ver rápidamente el contenido de los archivos sin ejecutar las aplicaciones de escritorio completas. VulDB informó que un fallo fuera de límites dentro de la integración QuickLook de Affinity se puede activar cuando el sistema genera vistas previas visuales de documentos de Affinity.
En los tres casos, el mecanismo subyacente principal implica un acceso a memoria fuera de límites. Los programas informáticos reservan estructuras de memoria dedicadas, llamadas búferes, para albergar datos mientras ejecutan tareas como la lectura de archivos gráficos o la representación de imágenes de mapa de bits. Cuando el software intenta leer o escribir datos más allá del límite designado de un búfer, se produce una condición fuera de límites. En escenarios de lectura fuera de límites, la aplicación lee espacio de memoria adyacente que contiene estructuras sensibles del sistema, claves de cifrado o datos de otros procesos en ejecución, lo que puede provocar bloqueos del software o exponer información confidencial a atacantes.
## Por qué es importante La divulgación de estas vulnerabilidades conlleva implicaciones prácticas inmediatas para agencias de diseño, departamentos editoriales corporativos, creativos independientes y equipos de seguridad de TI empresariales. Las suites de software de diseño y maquetación procesan grandes volúmenes de archivos binarios complejos recibidos de clientes externos, repositorios de almacenamiento compartido y ubicaciones de descarga pública. Debido a que los flujos de trabajo creativos dependen en gran medida del intercambio de archivos a través de límites organizativos, los puntos de vulnerabilidad dentro de los analizadores de archivos presentan un riesgo operativo significativo.
Resulta de especial preocupación la implicación de extensiones de representación pasiva como QuickLook y los generadores de miniaturas. En entornos informáticos estándar, los usuarios asumen con frecuencia que la mera navegación por una carpeta de archivos de diseño entrantes en una ventana del explorador de archivos no representa ningún peligro. Sin embargo, las integraciones del sistema operativo invocan automáticamente extensiones de miniaturas y controladores de vista previa en segundo plano tan pronto como se abre una carpeta o se selecciona un archivo. Un archivo diseñado que contenga una estructura maliciosa puede desencadenar una lectura fuera de límites en segundo plano sin requerir que el usuario abra o edite explícitamente el archivo de proyecto dentro de la aplicación principal de Affinity.
Desde la perspectiva de la seguridad empresarial, las vulnerabilidades de memoria fuera de límites pueden minar la estabilidad del sistema o servir como bloques de construcción en secuencias de ataque más complejas. Si bien una lectura fuera de límites conduce principalmente a la inestabilidad de procesos, caídas de aplicaciones o filtraciones del contenido de la memoria, los actores de amenazas sofisticados a veces combinan filtraciones de memoria con exploits secundarios para eludir salvaguardas de seguridad como la aleatorización del espacio de direcciones (ASLR). Para las organizaciones que utilizan Canva Affinity en grandes flotas de estaciones de trabajo, el hecho de no parchear estos componentes expone los entornos corporativos a caídas inesperadas de aplicaciones o a filtraciones de datos a través de la memoria compartida de la estación de trabajo.
## Contexto Comprender el contexto de estas vulnerabilidades requiere examinar tanto la evolución del ecosistema de software de Affinity como la mecánica de los informes de Vulnerabilidades y Exposiciones Comunes (CVE). La suite de software Affinity, desarrollada originalmente por la empresa de software del Reino Unido Serif Ltd, incluye Affinity Photo, Affinity Designer y Affinity Publisher. Diseñada como una alternativa profesional al software Adobe Creative Cloud, la suite Affinity estableció una amplia base de usuarios entre diseñadores gráficos, fotógrafos y profesionales de la autoedición debido a su modelo de licencia perpetua y a su eficiencia de rendimiento.
En marzo de 2024, la plataforma australiana de comunicación visual Canva adquirió Serif Ltd en una transacción tecnológica de alto perfil valorada en varios cientos de millones de libras. La adquisición integró las aplicaciones de escritorio de Affinity en el catálogo más amplio de Canva, con el objetivo de combinar herramientas de diseño empresarial en la nube con capacidades profesionales de autoedición de escritorio. Tras la adquisición, la suite de software ha sido denominada Canva Affinity, manteniendo su presencia multiplataforma en macOS, Windows e iPadOS.
Las aplicaciones creativas modernas dependen de bases de código C++ complejas y de alto rendimiento para gestionar gráficos vectoriales complejos, manipulación de mapas de bits de alta resolución, perfiles de gestión de color y estructuras de documentos de varias páginas. El análisis de estas estructuras de archivos personalizadas requiere una descompresión rápida de datos binarios y la asignación de memoria. Cuando las bases de código heredadas se someten a una expansión continua de funciones o a la integración con enlaces modernos del sistema operativo, como el entorno de trabajo QuickLook de Apple, la gestión compleja de los límites de memoria debe auditarse minuciosamente.
El sistema de Vulnerabilidades y Exposiciones Comunes (CVE) sirve como el estándar internacional para identificar, definir y catalogar vulnerabilidades de ciberseguridad divulgadas públicamente. Gestionado a nivel global por MITRE Corporation junto con las Autoridades de Numeración CVE (CNA) autorizadas, el sistema asigna números de identificación únicos —como CVE-2026-96393, CVE-2026-96394 y CVE-2026-96395— para permitir a administradores de TI, proveedores de seguridad y desarrolladores de software rastrear, remediar y debatir fallos específicos de software de manera inequívoca. Cuando plataformas de bases de datos como VulDB indexan estas entradas, proporcionan advertencias tempranas y datos técnicos procesables para encargados de mantenimiento de software y operadores de sistemas en todo el mundo.
## Reacciones En el momento de la divulgación, el 9 de octubre de 2026, las publicaciones de avisos iniciales proporcionaron definiciones técnicas de las fallas sin incorporar comentarios públicos ni declaraciones formales por parte de los equipos de ingeniería o comunicaciones de Canva. Se espera que los administradores de sistemas y los responsables de seguridad empresarial respondan revisando los inventarios de software en busca de instalaciones de Canva Affinity que funcionen con versiones hasta la 3.3.0.
En entornos estándar de seguridad empresarial, los equipos de operaciones de TI responden a los avisos críticos sobre analizadores de archivos mediante el despliegue de actualizaciones de software a través de plataformas centralizadas de Gestión de Dispositivos Móviles (MDM), como Jamf para entornos macOS o Microsoft Intune para puntos finales de Windows. También se espera que los equipos de ciberseguridad supervisen la telemetría de Detección y Respuesta en Puntos Finales (EDR) en busca de caídas anómalas de procesos originadas por demonios de vista previa del sistema o binarios de generación de miniaturas.
A medida que avanza la coordinación de vulnerabilidades, se emiten habitualmente avisos formales del proveedor Canva, junto con notas de compilación actualizadas, para aclarar los números exactos de compilación que corrigen el fallo. Se prevé que las organizaciones de investigación de seguridad y los grupos de inteligencia sobre amenazas realicen un seguimiento de los repositorios públicos en busca de código de prueba de concepto o análisis técnicos detallados.
## Lo que aún no se sabe Varios detalles críticos siguen sin confirmarse en las divulgaciones iniciales de vulnerabilidades publicadas por VulDB. En particular, los informes no precisan si se ha observado que alguna de las tres vulnerabilidades esté siendo explotada activamente en ataques reales. Determinar si un fallo de memoria sigue siendo teórico o si se está atacando activamente en ciberataques dicta con qué agresividad deben priorizar los equipos de seguridad los calendarios de parcheo de emergencia.
Además, aunque VulDB asignó una calificación crítica a CVE-2026-96394, las cadenas de vectores específicas del Sistema Común de Evaluación de Vulnerabilidades (CVSS) v3.1 o v4.0 y las puntuaciones numéricas exactas de las tres vulnerabilidades no se han publicado por completo en la documentación inicial. Las métricas completas del CVSS detallan elementos del vector como la complejidad del ataque, los requisitos de privilegios, los niveles de interacción del usuario y el impacto del alcance, que son esenciales para la evaluación técnica del riesgo.
Tampoco está claro por el momento si estas condiciones fuera de límites afectan por igual a todos los sistemas operativos compatibles o si están restringidas a compilaciones de plataformas específicas. Por ejemplo, mientras que los componentes de QuickLook se dirigen específicamente a entornos macOS, las extensiones del generador de miniaturas y los analizadores de archivos de documentos funcionan en Windows, macOS e iPadOS. Finalmente, la versión precisa de mantenimiento (como la versión 3.3.1 o una revisión mayor posterior) que resuelva por completo los fallos de memoria en todos los canales de despliegue no se ha detallado en los listados de avisos principales.
## Qué observar En los próximos días y semanas, varios hitos concretos indicarán la efectividad con la que se están gestionando las vulnerabilidades de seguridad de Canva Affinity: - Publicaciones formales de parches y notificaciones de actualización emitidas por Canva a través de sus canales oficiales de distribución de aplicaciones y portales de soporte al cliente. - Publicación de las puntuaciones completas de gravedad CVSS y análisis detallados de vulnerabilidades por parte de la National Vulnerability Database (NVD), mantenida por el Instituto Nacional de Estándares y Tecnología (NIST) de EE. UU. - Boletines de seguridad o notas de parches publicados por Canva que detallen los números de compilación específicos para cada plataforma en macOS, Windows e iPadOS. - Informes de telemetría y avisos de amenazas de proveedores comerciales de ciberseguridad que supervisen si surge código de prueba de concepto en repositorios públicos. - Auditorías de inventario de software realizadas por gestores de TI empresariales para verificar que todas las instalaciones desplegadas de Canva Affinity se hayan actualizado a versiones superiores a la 3.3.0.
Este informe de noticias se basa en las divulgaciones técnicas originales publicadas por la base de datos de vulnerabilidades de seguridad VulDB.
Fuente: vuldb.com




