GNOME'i multimeedia raamistikus GStreamer tuvastati 10 haavatavust, millest kĂ”ik on mĂ€rgitud kui vĂ”imaldavad kaugsooritust valeformaatitud multimeediaandmete töötlemisel AVI, RTP, H.266, JPEG, ASF ja RealMedia formaatidest, samuti DVB-SUB subtiitritest. Kahele probleemile on mÀÀratud ohtlikkuse tase 8.8 kĂŒmnest, ĂŒlejÀÀnud on 7.8. Kaheksa haavatavust toovad kaasa andmete vĂ€ljakirjutamise mĂ€lu piiridest vĂ€lja, ja kaks tĂ€isarvude ĂŒletĂ€itumise.
- CVE-2026-3085, CVE-2026-3083 â rtp pistiku mĂ€lu ĂŒletĂ€itumised, mis tekivad seoses puuduliku suuruse ja andmete kontrollimisega RTP X-QDM vĂ€ljade töötlemisel.
- CVE-2026-2923 â mĂ€lu ĂŒletĂ€itumine valekoordinaatide töötlemisel DVB-SUB subtiitrites.
- CVE-2026-3081 â mĂ€lu ĂŒletĂ€itumine vale struktuuride suuruse kontrollimise tĂ”ttu H.266 (VVC, Versatile Video Coding) formaadi analĂŒĂŒsimise kĂ€igus.
- CVE-2026-3082 â mĂ€lu ĂŒletĂ€itumine puudulike suuruse kontrollide tĂ”ttu JPEG piltide Huffmani tabelite analĂŒĂŒsimisel.
- CVE-2026-2920 â mĂ€lu ĂŒletĂ€itumine puudulike suuruse kontrollide tĂ”ttu ASF formaadi multimeedia konteinerite peade analĂŒĂŒsimisel.
- CVE-2026-2922 â mĂ€lu ĂŒletĂ€itumine vale struktuuride kontrollimise tĂ”ttu RealMedia formaadi multimeedia konteinerite analĂŒĂŒsimisel.
- CVE-2026-2921 â tĂ€isarvude ĂŒletĂ€itumine AVI failides vĂ€rvipaletiga RIFF blokke analĂŒĂŒsides.
- CVE-2026-3084 â tĂ€isarvude ĂŒletĂ€itumine H.266 koodeki rakenduses piltide sektsioonide analĂŒĂŒsimisel.
- CVE-2026-3086 â mĂ€lu ĂŒletĂ€itumine H.266 koodeki rakenduses APS blokke analĂŒĂŒsides.
GStreamer raamatukogu kasutatakse multimeedia failide analĂŒĂŒsimiseks rakendustes Nautilus (GNOME Failid), GNOME Videos ja Rhythmbox, samuti GNOME'i arendatavas Ă”igusotsingumootoris localsearch (varem nimetatud tracker-miners). See otsingumootor paigaldatakse paljude jaotuste sĂ”ltuvusena pakettide tracker-extract jaoks, mida GNOME kasutab automaatseks metakirjete analĂŒĂŒsimiseks uutes failides. Lisaks indekseerib see teenus kĂ”ik failid kodukataloogis, ilma et kasutajal oleks vaja midagi teha. Seega piisab, kui kasutaja katalooge ilmub spetsiaalselt loodud multimeediafail, ja haavatavust saab Ă€ra kasutada selle automaatse indekseerimise ajal.
Enamikus GNOME'i jaotustes aktiveeritakse localsearch (tracker-miners) komponendid vaikimisi ja need laaditakse kui jÀik sÔltuvus failihaldurile Nautilus (GNOME Failid). Alates GNOME 46-st kÀivitatakse localsearch protsess liivakasti isolatsiooniga. Metadata vÀljavÔtmise keelamiseks saab kustutada reegli failid kataloogist /usr/share/localsearch3/extract-rules/ vÔi /usr/share/tracker3-miners/extract-rules/.
Haavatavused on kÔrvaldatud GStreamer 1.28.1 vÀrskenduses. Haavatavuste eemaldamise staatust jaotustes saab hinnata nende lehtede kaudu (kui leht ei ole saadaval, ei ole arendajad probleemiga veel tegelenud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Allikas: opennet.ru
