CVE-2026-3146

MEDIUM CVSS 4.0: 4,8 EPSS 0.01%
Обновлено 25 февраля 2026
Libvips
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 8.18.0
Тип уязвимости CWE-404 (Некорректное освобождение ресурсов), CWE-476 (Разыменование нулевого указателя)
Поставщик Libvips
Публичный эксплойт Нет

Уязвимость обнаружена в libvips до 8.18.0. Затронутым элементом является функция vips_foreign_load_matrix_header из файла libvips/foreign/matrixload.c. Манипуляция приводит к разыменованию нулевого указателя.

Атака должна выполняться локально. Идентификатор патча — d4ce337c76bff1b278d7085c3c4f4725e3aa6ece. Чтобы устранить эту проблему, рекомендуется установить патч.

Показать оригинальное описание (EN)

A vulnerability has been found in libvips up to 8.18.0. The impacted element is the function vips_foreign_load_matrix_header of the file libvips/foreign/matrixload.c. The manipulation leads to null pointer dereference. The attack needs to be performed locally. The identifier of the patch is d4ce337c76bff1b278d7085c3c4f4725e3aa6ece. To fix this issue, it is recommended to deploy a patch.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Libvips Libvips
cpe:2.3:a:libvips:libvips:*:*:*:*:*:*:*:*
<= 8.18.0

Связанные уязвимости