Pypi · Pyopenexr · CVE-2026-62986
**Nome do Software Vulnerável e Versões Afetadas**
OpenEXR versões 3.3.0 through 3.3.12
OpenEXR versões 3.4.0 through 3.4.13
**Description**
As ligações Python PyOpenEXR retornam dados obsoletos da heap ao ler um arquivo EXR de scanline profunda especialmente criado que utiliza canais RGB prefixados por camada. Ao usar a coalescência de canais padrão (onde `separate channels` é definido como `False`), o wrapper agrupa canais como left.R, left.G e left.B em um único array de amostra RGB. No entanto, o cálculo de deslocamento de faixa na função `setDeepSliceData()` reconhece apenas os nomes exatos não prefixados G, B e A. Consequentemente, canais prefixados como left.G e left.B são decodificados na faixa 0, deixando as faixas 1 e 2 não inicializadas. Uma aplicação Python que utilize a API OpenEXR.File padrão para ler arquivos EXR profundos não confiáveis pode expor conteúdos de heap não inicializados do mesmo processo ao processar os arrays de amostra NumPy resultantes, além de receber dados incorretos dos canais verde e azul.
**Recommendations**
Atualizar as versões 3.3.0 through 3.3.12 do OpenEXR para a versão 3.3.13.
Atualizar as versões 3.4.0 through 3.4.13 do OpenEXR para a versão 3.4.14.