Në kuadër të kornizës multimedium GStreamer, e cila përdoret në GNOME, janë zbuluar 10 dobësi, të gjitha të cilat janë etiketuar si të mundësuara për ekzekutimin e kodit në distancë kur përpunohen të dhëna multimedium me forma të papërshtatshme në formatet AVI, RTP, H.266, JPEG, ASF dhe RealMedia, si dhe titra DVB-SUB. Dy çështjeve u është caktuar niveli i rrezikshmërisë 8.8 nga 10, ndërsa të tjerat 7.8. Të tetë dobësitë çojnë në shkruarjen e të dhënave përtej buffers, dhe dy në tejkalimin e numrave të plotë.
- CVE-2026-3085, CVE-2026-3083 â tejkalimet e buffers nĂ« pluginin rtp, qĂ« ndodhin pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit adekuat tĂ« madhĂ«sisĂ« dhe tĂ« dhĂ«nave gjatĂ« pĂ«rpunimit tĂ« fushave X-QDM RTP.
- CVE-2026-2923 â tejkalim buffers gjatĂ« pĂ«rpunimit tĂ« koordinatave tĂ« papĂ«rshtatshme nĂ« titrat DVB-SUB.
- CVE-2026-3081 â tejkalim buffers pĂ«r shkak tĂ« kontrollit tĂ« papĂ«rshtatshĂ«m tĂ« madhĂ«sisĂ« sĂ« strukturave gjatĂ« analizĂ«s sĂ« formatit H.266 (VVC, Versatile Video Coding).
- CVE-2026-3082 â tejkalim buffers pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« duhur tĂ« madhĂ«sive gjatĂ« analizĂ«s sĂ« tabelave Huffman nĂ« imazhet JPEG.
- CVE-2026-2920 â tejkalim buffers pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« duhur tĂ« madhĂ«sive gjatĂ« analizĂ«s sĂ« kokave tĂ« kontejnerĂ«ve multimedium nĂ« formatin ASF.
- CVE-2026-2922 â tejkalim buffers pĂ«r shkak tĂ« kontrollit tĂ« papĂ«rshtatshĂ«m tĂ« strukturave gjatĂ« analizĂ«s sĂ« kontejnerĂ«ve multimedium nĂ« formatin RealMedia.
- CVE-2026-2921 â tejkalim i numrave tĂ« plotĂ« gjatĂ« analizĂ«s sĂ« bllokave RIFF me paletĂ« nĂ« skedarĂ«t AVI.
- CVE-2026-3084 â tejkalim i numrave tĂ« plotĂ« nĂ« implementimin e kodekes H.266 gjatĂ« analizĂ«s sĂ« seksioneve me imazhe.
- CVE-2026-3086 â tejkalim buffers nĂ« implementimin e kodekes H.266 gjatĂ« analizĂ«s sĂ« bllokave APS.
Biblioteka GStreamer përdoret për analizimin e skedarëve multimedium në aplikacionet Nautilus (GNOME Files), GNOME Videos dhe Rhythmbox, si dhe në projektin në zhvillim GNOME motorin e kërkimit localsearch (më parë quhej tracker-miners). Ky motor instalohet në shumë distribucione si një varësi e paketës tracker-extract, që përdoret në GNOME për analizimin automatik të të dhënave të metadatas në skedarët e rinj. Ndër të tjera, ky shërbim indekson të gjithë skedarët në katalogun e përdoruesit pa asnjë veprim nga ana e përdoruesit. Kështu, për një sulm është e mjaftueshme që të krijohet një skedar multimedium i dizajnuar posaçërisht në katalogun e përdoruesit dhe dobësia do të eksploatohet gjatë indeksimit të tij automatik.
Në shumicën e distribucioneve me GNOME, komponentët localsearch (tracker-miners) aktivizohen si rregull në mënyrë të paracaktuar dhe ngarkohen si një varësi e fortë për menaxherin e skedarëve Nautilus (GNOME Files). Duke filluar nga GNOME 46, procesi localsearch nis me përdorimin e izolimit të sandbox. Për të çaktivizuar nxjerrjen e metadatas, mund të hiqni skedarët me rregulla nga katalogu /usr/share/localsearch3/extract-rules/ apo /usr/share/tracker3-miners/extract-rules/.
Dobësitë janë eliminuar në përditësimin GStreamer 1.28.1. Statusi i eliminimit të dobësive në distribucione mund të vlerësohet në këto faqe (nëse faqja nuk është e disponueshme, atëherë zhvilluesit e distribucionit nuk kanë filluar ende shqyrtimin e çështjes): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Burimi: opennet.ru
