Le framework multimédia GStreamer, utilisé dans GNOME, présente 10 vulnérabilités, toutes marquées comme permettant l'exécution de code à distance lors du traitement de données multimédias mal formées dans les formats AVI, RTP, H.266, JPEG, ASF et RealMedia, ainsi que des sous-titres DVB-SUB. Deux problÚmes ont été classés comme ayant un niveau de gravité de 8,8 sur 10, tandis que les autres sont à 7,8. Huit vulnérabilités entraßnent un débordement de tampon, et deux causent un dépassement d'entier.
- CVE-2026-3085, CVE-2026-3083 â dĂ©bordements de tampon dans le plugin rtp, survenant en raison d'un manque de vĂ©rification adĂ©quate de la taille et des donnĂ©es lors du traitement des champs X-QDM RTP.
- CVE-2026-2923 â dĂ©bordement de tampon lors du traitement de coordonnĂ©es incorrectes dans les sous-titres DVB-SUB.
- CVE-2026-3081 â dĂ©bordement de tampon dĂ» Ă une vĂ©rification incorrecte de la taille des structures lors du parsing du format H.266 (VVC, Versatile Video Coding).
- CVE-2026-3082 â dĂ©bordement de tampon en raison de l'absence de vĂ©rifications appropriĂ©es de la taille lors du parsing des tables de Huffman dans les images JPEG.
- CVE-2026-2920 â dĂ©bordement de tampon dĂ» Ă l'absence de vĂ©rifications appropriĂ©es lors de l'analyse des en-tĂȘtes des conteneurs multimĂ©dias au format ASF.
- CVE-2026-2922 â dĂ©bordement de tampon en raison de la vĂ©rification incorrecte des structures lors du parsing des conteneurs multimĂ©dias au format RealMedia.
- CVE-2026-2921 â dĂ©passement d'entier lors du parsing des blocs RIFF avec palette dans les fichiers AVI.
- CVE-2026-3084 â dĂ©passement d'entier dans l'implĂ©mentation du codec H.266 lors du parsing des sections contenant des images.
- CVE-2026-3086 â dĂ©bordement de tampon dans l'implĂ©mentation du codec H.266 lors du parsing des blocs APS.
La bibliothÚque GStreamer est utilisée pour le parsing des fichiers multimédias dans les applications Nautilus (GNOME Files), GNOME Videos et Rhythmbox, ainsi que dans le moteur de recherche localsearch développé par GNOME (anciennement nommé tracker-miners). Ce moteur est installé dans de nombreuses distributions en tant que dépendance du paquet tracker-extract, utilisé dans GNOME pour le parsing automatique des métadonnées des nouveaux fichiers. Entre autres, ce service indexe tous les fichiers dans le répertoire personnel sans aucune intervention de l'utilisateur. Ainsi, pour qu'une attaque soit possible, il suffit qu'un fichier multimédia spécialement créé apparaisse dans le répertoire de l'utilisateur et la vulnérabilité sera exploitée lors de son indexation automatique.
Dans la plupart des distributions avec GNOME, les composants localsearch (tracker-miners) sont activés par défaut et sont chargés comme une dépendance stricte du gestionnaire de fichiers Nautilus (GNOME Files). à partir de GNOME 46, le processus localsearch est lancé avec une isolation sandbox. Pour désactiver l'extraction de métadonnées, vous pouvez supprimer les fichiers de rÚgles dans le répertoire /usr/share/localsearch3/extract-rules/ ou /usr/share/tracker3-miners/extract-rules/.
Les vulnĂ©rabilitĂ©s ont Ă©tĂ© corrigĂ©es dans la mise Ă jour GStreamer 1.28.1. Le statut de correction des vulnĂ©rabilitĂ©s dans les distributions peut ĂȘtre Ă©valuĂ© sur ces pages (si la page est inaccessible, cela signifie que les dĂ©veloppeurs de la distribution n'ont pas encore commencĂ© Ă traiter le problĂšme) : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Source : opennet.ru
