W bibliotece libsoup, rozwijanej przez projekt GNOME, zidentyfikowano 14 podatności. Libsoup oferuje implementacje klienta i serwera HTTP, wykorzystujące GObjects do integracji z aplikacjami GNOME. Biblioteka jest wykorzystywana w GNOME Shell, przeglądarce Epiphany (GNOME Web), przeglądarce zdjęć Shotwell, w wtyczce GStreamer souphttpsrc oraz w aplikacjach wykorzystujących libwebkit2gtk. Wcześniej biblioteka libsoup była używana w NetworkManager, który od wersji 1.8 przeszedł na libcurl.
Jedna z podatności (CVE-2025-32911) prowadzi do podwójnego zwolnienia pamięci (double-free) w funkcji soup_message_headers_get_content_disposition() i teoretycznie może być wykorzystywana do zdalnego wykonywania kodu przy przetwarzaniu specjalnie sformatowanych żądań od klienta HTTP do serwera, korzystającego z libsoup. Problem został rozwiązany w wersji libsoup 3.6.3.
12 problemów prowadzi do przepełnienia bufora podczas wykonywania operacji odczytu lub dereferencji wskaźnika NULL, co ogranicza się do odmowy usługi (atakujący może spowodować awarię aplikacji korzystającej z libsoup). Jeden problem (CVE-2025-32907) jest spowodowany niepoprawnym przetwarzaniem nagłówka Range i pozwala klientowi na inicjację nadmiernego wykorzystania pamięci na serwerze.
Źródło: opennet.ru
