Në kuadër të kornizës multimediale GStreamer, e përdorur në GNOME, janë zbuluar 10 dobësi, të gjitha të cilat janë kategorizuar si mundësi për ekzekutimin e kodit në distancë gjatë përpunimit të të dhënave multimediale të formatit AVI, RTP, H.266, JPEG, ASF dhe RealMedia, si dhe titrave DVB-SUB. Dy problemeve u është caktuar niveli i rrezikut 8.8 nga 10, ndërsa të tjerat 7.8. Tetë dobësi çojnë në shkrimin e të dhënave jashtë tamponit, ndërsa dy në një mbushje të numrave të plotë.
- CVE-2026-3085, CVE-2026-3083 â mbushje tamponi nĂ« pluginin rtp, qĂ« ndodh pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« duhur tĂ« madhĂ«sisĂ« dhe tĂ« dhĂ«nave gjatĂ« pĂ«rpunimit tĂ« fushave X-QDM RTP.
- CVE-2026-2923 â mbushje tamponi gjatĂ« pĂ«rpunimit tĂ« koordinatave tĂ« papĂ«rshtatshme nĂ« titra DVB-SUB.
- CVE-2026-3081 â mbushje tamponi pĂ«r shkak tĂ« kontrollit tĂ« paqartĂ« tĂ« madhĂ«sisĂ« sĂ« strukturave gjatĂ« analizĂ«s sĂ« formatit H.266 (VVC, Versatile Video Coding).
- CVE-2026-3082 â mbushje tamponi pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollave tĂ« duhura tĂ« madhĂ«sisĂ« gjatĂ« analizĂ«s sĂ« tabelave Huffman nĂ« imgjete JPEG.
- CVE-2026-2920 â mbushje tamponi pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« duhura tĂ« madhĂ«sisĂ« gjatĂ« analizĂ«s sĂ« titujve tĂ« konteinerĂ«ve multimedialĂ« nĂ« formatin ASF.
- CVE-2026-2922 â mbushje tamponi pĂ«r shkak tĂ« kontrollit tĂ« papĂ«rshtatshĂ«m tĂ« strukturave gjatĂ« analizĂ«s sĂ« konteinerĂ«ve multimedialĂ« nĂ« formatin RealMedia.
- CVE-2026-2921 â mbushje e numrave tĂ« plotĂ« gjatĂ« analizĂ«s sĂ« blloqeve RIFF me paletat nĂ« skedarĂ«t AVI.
- CVE-2026-3084 â mbushje e numrave tĂ« plotĂ« nĂ« implementimin e kodekĂ«ve H.266 gjatĂ« analizĂ«s sĂ« seksioneve me imazhe.
- CVE-2026-3086 â mbushje tamponi nĂ« implementimin e kodekĂ«ve H.266 gjatĂ« analizĂ«s sĂ« blloqeve APS.
Biblioteka GStreamer përdoret për analizën e skedarëve multimedialë në aplikacionet Nautilus (GNOME Files), GNOME Videos dhe Rhythmbox, si dhe në projektin e zhvilluar nga GNOME motorin e kërkimit localsearch (i njohur më parë si tracker-miners). Ky motor instalohet në shumë shpërndarje si një varësi e paketës tracker-extract, e cila përdoret në GNOME për analizimin automatik të metadatas në skedarët e rinj. Ndër të tjera, ky shërbim indeksjon të gjithë skedarët në katalogun e përdoruesit pa asnjë veprim të përdoruesit. Prandaj, për një sulm, mjafton të arrihet që një skedar multimedial i krijuar posaçërisht të shfaqet në katalogun e përdoruesit dhe dobësia do të shfrytëzohet gjatë indeksimit të tij automatik.
Në shumicën e distribucioneve me GNOME, komponentët localsearch (tracker-miners) aktivizohen nga default dhe ngarkohen si një varësi e ngurtë për menaxherin e skedarëve Nautilus (GNOME Files). Nga ana tjetër, duke filluar nga GNOME 46, procesi localsearch nisët duke përdorur izolimin e sandbox-it. Për të çaktivizuar nxjerrjen e metadatat, mund të fshini skedarët me rregulla nga katalogu /usr/share/localsearch3/extract-rules/ ose /usr/share/tracker3-miners/extract-rules/.
Vulnerabilitetet janë eliminuar në përditësimin GStreamer 1.28.1. Statusi i eliminimit të vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe (nëse faqja nuk është e aksesueshme, atëherë zhvilluesit e distribucionit ende nuk kanë filluar të shqyrtojnë problemin): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Burimi: opennet.ru
