Ad

CVE-2026-89266

HIGH CVSS 4.0: 8,8 EPSS 0.64%
Обновлено 25 сентября 2026
Stb_Vorbis_Project
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 1.22
Тип уязвимости CWE-787 (Запись за пределами буфера)
Поставщик Stb_Vorbis_Project
Публичный эксплойт Нет

Stb_vorbis до 1.22 содержит переполнение буфера кучи в start_decoder(), где размер выделения множимого кодовой книги усекается с size_t до int. Злоумышленники могут создать вредоносный файл Ogg Vorbis с большими записями и значениями размеров, чтобы инициировать запись за пределами допустимого диапазона, вызывая сбои процесса или повреждение кучи.

Показать оригинальное описание (EN)

stb_vorbis through 1.22 contains a heap buffer overflow in start_decoder() where the codebook multiplicands allocation size is truncated from size_t to int. Attackers can craft a malicious Ogg Vorbis file with large entries and dimensions values to trigger out-of-bounds writes, causing process crashes or heap corruption.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Stb_Vorbis_Project Stb_Vorbis
cpe:2.3:a:stb_vorbis_project:stb_vorbis:*:*:*:*:*:*:*:*
— <= 1.22