PT-2026-7615 · Lcms2+1 · Lcms2+1

Novomesk

·

Publicado

2026-01-01

·

Atualizado

2026-05-11

·

CVE-2026-1837

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas libjxl (versões afetadas não especificadas)
Descrição Um arquivo especialmente elaborado pode levar o decodificador do libjxl a gravar dados de pixels em memória não inicializada e não alocada. Posteriormente, dados de outra região não inicializada são copiados para os dados dos pixels. Isso ocorre ao solicitar a transformação de cores de imagens em escala de cinza para outro espaço de cores em escala de cinza. Especificamente, buffers alocados para 1 float por pixel são incorretamente utilizados como se fossem alocados para 3 floats por pixel. Esse comportamento é observado apenas quando o LCMS2 é utilizado como o mecanismo do Sistema de Gerenciamento de Cores (CMS). Um mecanismo alternativo de CMS está disponível e pode ser selecionado durante o processo de compilação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1837
OPENSUSE-SU-2026:10271-1
OPENSUSE-SU-2026:20385-1
SUSE-SU-2026:0648-1
SUSE-SU-2026:20903-1
USN-8146-1

Produtos afetados

Lcms2
Libjxl