PT-2026-41029 · Unknown · Openimageio

Biniamf

·

Publicado

2026-05-14

·

Atualizado

2026-05-16

·

CVE-2026-43996

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenImageIO versões anteriores a 3.0.18.0 OpenImageIO versões anteriores a 3.1.13.0
Descrição Existe um problema na função TGAInput::decode pixel() onde a verificação de limites calcula k + palbytespp usando aritmética de 32 bits sem sinal. Se k for 0xFFFFFFFC e palbytespp for 4, a adição retorna a 0, ignorando a verificação de palette alloc size. Isso permite que o acesso subsequente à paleta use o valor de k não ajustado como índice, resultando em uma operação de leitura de aproximadamente 4 GB além do início do buffer da paleta, levando a uma falha de segmentação (SEGV), que é a interrupção anormal de um programa quando ele tenta acessar um local de memória ao qual não tem permissão.
Recomendações Atualizar para a versão 3.0.18.0. Atualizar para a versão 3.1.13.0.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43996

Produtos afetados

Openimageio