Ad

CVE-2026-16768

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 24 июля 2026
gdk-pixbuf
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик gdk-pixbuf
Публичный эксплойт Нет

В файле gdk-pixbuf обнаружена ошибка. При анализе специально созданного файла ICO со значениями пикселей, превышающими определенный диапазон палитры, может произойти чтение за пределами границ из-за неправильной проверки границ по фактическому размеру палитры. Эта уязвимость приводит к тому, что байты кучи интерпретируются как действительные индексы палитры и отображаются как значения пикселей RGB в выходном изображении, что позволяет злоумышленнику извлекать содержимое кучи через сгенерированные выходные данные, например миниатюру.

Показать оригинальное описание (EN)

A flaw was found in gdk-pixbuf. When parsing a specially crafted ICO file with pixel values that exceed the defined palette range, an out-of-bounds read can occur due to improper bounds checking against the actual palette size. This vulnerability causes heap bytes to be interpreted as valid palette indices and rendered as RGB pixel values in the output image, allowing an attacker to extract heap content via the generated output, such as a thumbnail.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1