Libpng · Libpng · CVE-2026-25646
**Nome do Software Vulnerável e Versões Afetadas**
libpng versões anteriores a 1.6.55
**Description**
Um estouro de buffer de heap (out-of-bounds read) existe na função de API `png set quantize()`. O problema ocorre quando a função é chamada sem um histograma e a paleta contém mais do que o dobro do número máximo de cores suportadas pelo visor do usuário. Nessas condições, certas paletas podem causar um loop infinito que lê além do final de um buffer interno alocado no heap. Arquivos PNG especialmente criados, que são válidos de acordo com a especificação PNG, podem disparar essa falha, levando potencialmente a falhas de negação de serviço, divulgação de informações ou execução de código arbitrário.
**Recommendations**
Atualize o libpng para a versão 1.6.55.
Como medida paliativa temporária, restrinja o uso da função `png set quantize()` até que a atualização seja aplicada.