In het multimediakader GStreamer, dat in GNOME wordt gebruikt, zijn 10 kwetsbaarheden ontdekt, die allemaal zijn gemarkeerd als bevattende afstandsbediening code-uitvoering bij de verwerking van onjuist geformatteerde multimediagegevens in de formaten AVI, RTP, H.266, JPEG, ASF en RealMedia, evenals ondertitels DVB-SUB. Twee van de problemen hebben een gevaarlijkheidsniveau van 8.8 uit 10, en de andere 7.8. Acht kwetsbaarheden leiden tot gegevensoverschrijding buiten de buffer, en twee tot een gehele getaloverloop.
- CVE-2026-3085, CVE-2026-3083 - bufferoverlopen in de rtp-plugin, ontstaan door het ontbreken van geschikte grootte- en data-controles bij de verwerking van X-QDM RTP-velden.
- CVE-2026-2923 - bufferoverloop bij de verwerking van onjuiste coƶrdinaten in DVB-SUB-ondertitels.
- CVE-2026-3081 - bufferoverloop als gevolg van onjuiste controles van de grootte van structuren bij het parseren van het H.266 (VVC, Versatile Video Coding) formaat.
- CVE-2026-3082 - bufferoverloop wegens het ontbreken van juiste grootte-controles bij het parseren van Huffman-tabellen in JPEG-afbeeldingen.
- CVE-2026-2920 - bufferoverloop door het ontbreken van juiste grootte-controles bij het parseren van multimedia containerheaders in het ASF-formaat.
- CVE-2026-2922 - bufferoverloop door onjuiste controles van structuren bij het parseren van multimedia-containers in het RealMedia-formaat.
- CVE-2026-2921 - gehele getaloverloop bij het parseren van RIFF-blokken met paletten in AVI-bestanden.
- CVE-2026-3084 - gehele getaloverloop in de implementatie van de H.266-codec bij het parseren van secties met afbeeldingen.
- CVE-2026-3086 - bufferoverloop in de implementatie van de H.266-codec bij het parseren van APS-blokken.
De GStreamer-bibliotheek wordt gebruikt voor het parseren van multimediabestanden in de Nautilus (GNOME-bestanden), GNOME Video's en Rhythmbox-toepassingen, evenals in de door GNOME ontwikkelde zoekmachine localsearch (voorheen tracker-miners). Deze engine wordt in veel distributies als afhankelijkheid van het tracker-extract pakket geĆÆnstalleerd, dat in GNOME wordt gebruikt voor het automatisch parseren van metadata in nieuwe bestanden. Daarnaast indexeert deze service alle bestanden in de thuismap zonder gebruik van gebruikersacties. Daarom is het voldoende om een speciaal gemaakt multimediabestand in de gebruikersdirectory te hebben om de kwetsbaarheid te laten optreden tijdens de automatische indexing.
In de meeste distributies met GNOME zijn de localsearch-componenten (tracker-miners) standaard ingeschakeld en worden ze geladen als een harde afhankelijkheid van de bestandsbeheerder Nautilus (GNOME Files). Vanaf GNOME 46 wordt het localsearch-proces echter gestart met sandbox-isolatie. Om het extraheren van metadata uit te schakelen, kunnen de bestanden met regels uit de map /usr/share/localsearch3/extract-rules/ of /usr/share/tracker3-miners/extract-rules/ worden verwijderd.
Kwetsbaarheden zijn verholpen in de update van GStreamer 1.28.1. De status van het verhelpen van kwetsbaarheden in de distributies kan worden beoordeeld op de volgende pagina's (als de pagina niet toegankelijk is, betekent dit dat de distributeurs nog niet zijn begonnen met het onderzoeken van het probleem): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Bron: opennet.ru
