W ramach multimedialnego frameworka GStreamer, używanego w GNOME, wykryto 10 podatności, z których wszystkie oznaczone są jako umożliwiające zdalne wykonanie kodu w wyniku przetwarzania niepoprawnie sformatowanych danych multimedialnych w formatach AVI, RTP, H.266, JPEG, ASF oraz RealMedia, a także napisów DVB-SUB. Dwóm problemom nadano poziom zagrożenia 8.8 w skali 10, a pozostałym 7.8. Osiem podatności prowadzi do zapisu danych poza buforem, a dwie do przepełnienia liczb całkowitych.
- CVE-2026-3085, CVE-2026-3083 — przepełnienia bufora w wtyczce rtp, wynikające z braku odpowiedniej weryfikacji rozmiaru i danych podczas przetwarzania pól X-QDM RTP.
- CVE-2026-2923 — przepełnienie bufora podczas przetwarzania niepoprawnych współrzędnych w napisach DVB-SUB.
- CVE-2026-3081 — przepełnienie bufora spowodowane niepoprawną weryfikacją rozmiaru struktur podczas analizy formatu H.266 (VVC, Versatile Video Coding).
- CVE-2026-3082 — przepełnienie bufora z powodu braku odpowiednich kontroli rozmiaru podczas analizy tabel Huffmana w obrazach JPEG.
- CVE-2026-2920 — przepełnienie bufora na skutek braku odpowiednich kontroli rozmiaru podczas analizy nagłówków kontenerów multimedialnych w formacie ASF.
- CVE-2026-2922 — przepełnienie bufora z powodu niepoprawnej weryfikacji struktur podczas analizy kontenerów multimedialnych w formacie RealMedia.
- CVE-2026-2921 — przepełnienie liczb całkowitych podczas analizy bloków RIFF z paletą w plikach AVI.
- CVE-2026-3084 — przepełnienie liczb całkowitych w implementacji kodeka H.266 podczas analizy sekcji zawierających obrazy.
- CVE-2026-3086 — przepełnienie bufora w implementacji kodeka H.266 podczas analizy bloków APS.
Biblioteka GStreamer jest używana do analizy plików multimedialnych w aplikacjach Nautilus (GNOME Files), GNOME Videos oraz Rhythmbox, a także w rozwijanym przez GNOME silniku wyszukiwania localsearch (wcześniej znanym jako tracker-miners). Silnik ten jest instalowany w wielu dystrybucjach jako zależność pakietu tracker-extract, stosowanego w GNOME do automatycznej analizy metadanych w nowych plikach. Wśród innych rzeczy, usługa ta indeksuje wszystkie pliki w katalogu domowym bez jakichkolwiek działań użytkownika. W ten sposób, aby przeprowadzić atak, wystarczy umieścić stworzony specjalnie plik multimedialny w katalogu użytkownika, a podatność zostanie wykorzystana podczas jego automatycznej indeksacji.
W większości dystrybucji z GNOME komponenty localsearch (tracker-miners) są domyślnie aktywowane i ładowane jako twarda zależność dla menedżera plików Nautilus (GNOME Files). Zaczynając od GNOME 46, proces localsearch uruchamiany jest z użyciem izolacji sandbox. Aby wyłączyć ekstrakcję metadanych, można usunąć pliki z zasadami z katalogu /usr/share/localsearch3/extract-rules/ lub /usr/share/tracker3-miners/extract-rules/.
Luki w zabezpieczeniach zostały usunięte w aktualizacji GStreamer 1.28.1. Status usunięcia luk w dystrybucjach można ocenić na tych stronach (jeśli strona jest niedostępna, oznacza to, że deweloperzy dystrybucji jeszcze nie przystąpili do rozpatrywania problemu): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Źródło: opennet.ru
