Zidentyfikowano dziesięć luk w zabezpieczeniach środowiska multimedialnego GStreamer używanego w środowisku GNOME. Wszystkie one zostały oznaczone jako umożliwiające zdalne wykonanie kodu podczas przetwarzania błędnych danych multimedialnych w formatach AVI, RTP, H.266, JPEG, ASF i RealMedia, a także napisów DVB-SUB. Dwóm problemom przypisano poziom ważności 8.8 na 10, a pozostałym 7.8. Osiem luk powoduje zapis poza zakresem bufora, a dwie – przepełnienie liczb całkowitych.
- CVE-2026-3085, CVE-2026-3083 - Przepełnienia bufora we wtyczce rtp spowodowane brakiem prawidłowego rozmiaru i walidacji danych podczas przetwarzania pól X-QDM RTP.
- CVE-2026-2923 — Przepełnienie bufora podczas przetwarzania nieprawidłowych współrzędnych w napisach DVB-SUB.
- CVE-2026-3081 – Przepełnienie bufora spowodowane nieprawidłową walidacją rozmiarów struktur podczas analizowania formatu H.266 (VVC, Versatile Video Coding).
- CVE-2026-3082 – Przepełnienie bufora spowodowane brakiem prawidłowej kontroli rozmiaru podczas analizowania tabel Huffmana w obrazach JPEG.
- CVE-2026-2920 – Przepełnienie bufora spowodowane brakiem prawidłowego sprawdzania rozmiaru podczas analizowania nagłówków kontenerów multimedialnych ASF.
- CVE-2026-2922 – Przepełnienie bufora spowodowane nieprawidłową walidacją struktury podczas analizy kontenerów multimedialnych RealMedia.
- CVE-2026-2921 – Przepełnienie całkowite podczas analizowania bloków RIFF z paletą w plikach AVI.
- CVE-2026-3084 – W implementacji kodeka H.266 występuje przepełnienie liczb całkowitych podczas analizowania sekcji obrazu.
- CVE-2026-3086 — Przepełnienie bufora w implementacji kodeka H.266 podczas analizowania bloków APS.
Biblioteka GStreamer służy do parsowania plików multimedialnych w programach Nautilus (pliki GNOME), GNOME Videos i Rhythmbox, a także w wyszukiwarce localsearch (wcześniej znanej jako tracker-miners) opracowanej przez projekt GNOME. Silnik ten jest instalowany w wielu dystrybucjach jako zależność pakietu tracker-extract, którego GNOME używa do automatycznego parsowania metadanych w nowych plikach. Usługa ta między innymi indeksuje wszystkie pliki w katalogu domowym użytkownika bez jego ingerencji. Dlatego, aby przeprowadzić atak, wystarczy utworzyć specjalnie spreparowany plik multimedialny w katalogu użytkownika, a luka zostanie wykorzystana podczas jego automatycznego indeksowania.
W większości dystrybucji GNOME komponenty localsearch (tracker-miners) są domyślnie włączone i ładowane jako twarda zależność menedżera plików Nautilus (pliki GNOME). Jednak od GNOME 46 proces localsearch działa w izolacji sandboxowej. Aby wyłączyć wyodrębnianie metadanych, można usunąć pliki reguł z katalogu /usr/share/localsearch3/extract-rules/ lub /usr/share/tracker3-miners/extract-rules/.
Luki zostały naprawione w aktualizacji GStreamer 1.28.1. Status poprawek luk w zabezpieczeniach w dystrybucjach można sprawdzić na tych stronach (jeśli strona jest niedostępna, twórcy dystrybucji nie rozpoczęli jeszcze badania problemu): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Źródło: opennet.ru
