Nel progetto OpenH264, che sviluppa un'implementazione open source del codec video H.264, è stata identificata una vulnerabilità (CVE-2025-27091) che potrebbe portare all'esecuzione di codice durante la decodifica di video opportunamente formati. Il problema si manifesta nelle modalità SVC (Scalable Video Coding) e AVC (Advanced Video Coding) ed è causato da una condizione di race che porta alla scrittura di dati al di fuori del buffer allocato. La vulnerabilità è stata risolta nella versione OpenH264 2.6.0. Puoi seguire l'uscita di aggiornamenti nei pacchetti su queste pagine: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
La libreria OpenH264 è stata creata e supportata da Cisco ed è notevole perché consente l'uso delle tecnologie di compressione video H.264 in prodotti di terzi senza restrizioni e royalties, poiché Cisco è un licenziatario della società MPEG-LA. Il diritto di utilizzare le tecnologie di compressione video brevettate è trasferito solo per le build distribuite da Cisco, ad esempio, scaricate dal sito web di Cisco. Questa particolarità è utilizzata in Firefox, openSUSE e Fedora per un utilizzo legale del codec H.264: le distribuzioni forniscono un meta-pacchetto e Firefox include un plugin, che contiene il codice per scaricare la build pronta di OpenH264 dal sito ciscobinary.openh264.org.
Fonte: opennet.ru
