10 vulnerabilidades en GStreamer que conducen a la ejecución remota de código

En el marco multimedia GStreamer, utilizado en GNOME, se han detectado 10 vulnerabilidades, todas las cuales están marcadas como que permiten la ejecución remota de código al procesar datos multimedia mal formateados en formatos AVI, RTP, H.266, JPEG, ASF y RealMedia, así como subtítulos DVB-SUB. A dos problemas se les ha asignado un nivel de peligrosidad de 8.8 sobre 10, y a los demás, 7.8. Ocho vulnerabilidades provocan escritura de datos fuera del búfer, y dos provocan desbordamiento entero.

  • CVE-2026-3085, CVE-2026-3083 — desbordamientos de búfer en el plugin rtp, que ocurren debido a la falta de una verificación adecuada del tamaño y los datos al procesar los campos X-QDM RTP.
  • CVE-2026-2923 — desbordamiento de búfer al procesar coordenadas incorrectas en subtítulos DVB-SUB.
  • CVE-2026-3081 — desbordamiento de búfer debido a la verificación inadecuada del tamaño de las estructuras al analizar el formato H.266 (VVC, Versatile Video Coding).
  • CVE-2026-3082 — desbordamiento de búfer debido a la falta de verificaciones adecuadas del tamaño al analizar tablas de Huffman en imágenes JPEG.
  • CVE-2026-2920 — desbordamiento de búfer debido a la falta de verificaciones adecuadas del tamaño al analizar encabezados de contenedores multimedia en formato ASF.
  • CVE-2026-2922 — desbordamiento de búfer debido a la verificación inadecuada de estructuras al analizar contenedores multimedia en formato RealMedia.
  • CVE-2026-2921 — desbordamiento entero al analizar bloques RIFF con paleta en archivos AVI.
  • CVE-2026-3084 — desbordamiento entero en la implementación del códec H.266 al analizar secciones con imágenes.
  • CVE-2026-3086 — desbordamiento de búfer en la implementación del códec H.266 al analizar bloques APS.

La biblioteca GStreamer se utiliza para analizar archivos multimedia en aplicaciones Nautilus (GNOME Files), GNOME Videos y Rhythmbox, así como en el motor de búsqueda localsearch desarrollado por GNOME (anteriormente llamado tracker-miners). Este motor se instala en muchas distribuciones como dependencia del paquete tracker-extract, que se utiliza en GNOME para el análisis automático de metadatos en nuevos archivos. Entre otras cosas, el servicio mencionado indexa todos los archivos en el directorio personal sin ninguna acción por parte del usuario. Por lo tanto, para llevar a cabo un ataque, es suficiente crear un archivo multimedia especialmente diseñado en el directorio del usuario, y la vulnerabilidad se explotará durante su indexación automática.

En la mayoría de las distribuciones con GNOME, los componentes localsearch (tracker-miners) se activan por defecto y se cargan como una dependencia estricta del gestor de archivos Nautilus (GNOME Files). A partir de GNOME 46, el proceso localsearch se inicia utilizando aislamiento sandbox. Para desactivar la extracción de metadatos, se pueden eliminar los archivos de reglas en el directorio /usr/share/localsearch3/extract-rules/ o /usr/share/tracker3-miners/extract-rules/.

Las vulnerabilidades han sido solucionadas en la actualización de GStreamer 1.28.1. El estado de la solución de las vulnerabilidades en las distribuciones puede evaluarse en estas páginas (si la página no está disponible, significa que los desarrolladores de la distribución aún no han comenzado a abordar el problema): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster