GNOME'i multimeedia raamistikus GStreamer tuvastati 10 haavatavust, millest kõik on märgitud kui võimaldavad kaugsooritust valeformaatitud multimeediaandmete töötlemisel AVI, RTP, H.266, JPEG, ASF ja RealMedia formaatidest, samuti DVB-SUB subtiitritest. Kahele probleemile on määratud ohtlikkuse tase 8.8 kümnest, ülejäänud on 7.8. Kaheksa haavatavust toovad kaasa andmete väljakirjutamise mälu piiridest välja, ja kaks täisarvude ületäitumise.
- CVE-2026-3085, CVE-2026-3083 — rtp pistiku mälu ületäitumised, mis tekivad seoses puuduliku suuruse ja andmete kontrollimisega RTP X-QDM väljade töötlemisel.
- CVE-2026-2923 — mälu ületäitumine valekoordinaatide töötlemisel DVB-SUB subtiitrites.
- CVE-2026-3081 — mälu ületäitumine vale struktuuride suuruse kontrollimise tõttu H.266 (VVC, Versatile Video Coding) formaadi analüüsimise käigus.
- CVE-2026-3082 — mälu ületäitumine puudulike suuruse kontrollide tõttu JPEG piltide Huffmani tabelite analüüsimisel.
- CVE-2026-2920 — mälu ületäitumine puudulike suuruse kontrollide tõttu ASF formaadi multimeedia konteinerite peade analüüsimisel.
- CVE-2026-2922 — mälu ületäitumine vale struktuuride kontrollimise tõttu RealMedia formaadi multimeedia konteinerite analüüsimisel.
- CVE-2026-2921 — täisarvude ületäitumine AVI failides värvipaletiga RIFF blokke analüüsides.
- CVE-2026-3084 — täisarvude ületäitumine H.266 koodeki rakenduses piltide sektsioonide analüüsimisel.
- CVE-2026-3086 — mälu ületäitumine H.266 koodeki rakenduses APS blokke analüüsides.
GStreamer raamatukogu kasutatakse multimeedia failide analüüsimiseks rakendustes Nautilus (GNOME Failid), GNOME Videos ja Rhythmbox, samuti GNOME'i arendatavas õigusotsingumootoris localsearch (varem nimetatud tracker-miners). See otsingumootor paigaldatakse paljude jaotuste sõltuvusena pakettide tracker-extract jaoks, mida GNOME kasutab automaatseks metakirjete analüüsimiseks uutes failides. Lisaks indekseerib see teenus kõik failid kodukataloogis, ilma et kasutajal oleks vaja midagi teha. Seega piisab, kui kasutaja katalooge ilmub spetsiaalselt loodud multimeediafail, ja haavatavust saab ära kasutada selle automaatse indekseerimise ajal.
Enamikus GNOME'i jaotustes aktiveeritakse localsearch (tracker-miners) komponendid vaikimisi ja need laaditakse kui jäik sõltuvus failihaldurile Nautilus (GNOME Failid). Alates GNOME 46-st käivitatakse localsearch protsess liivakasti isolatsiooniga. Metadata väljavõtmise keelamiseks saab kustutada reegli failid kataloogist /usr/share/localsearch3/extract-rules/ või /usr/share/tracker3-miners/extract-rules/.
Haavatavused on kõrvaldatud GStreamer 1.28.1 värskenduses. Haavatavuste eemaldamise staatust jaotustes saab hinnata nende lehtede kaudu (kui leht ei ole saadaval, ei ole arendajad probleemiga veel tegelenud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Allikas: opennet.ru
