PT-2025-14778 · Liblzma+8 · Liblzma+8

CVE-2025-31115

·

Publicado

2025-03-31

·

Atualizado

2026-07-01

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas XZ Utils versões 5.3.3alpha até 5.8.0
Descrição O decodificador .xz multithread da liblzma contém uma falha onde entradas inválidas podem, no mínimo, resultar em um travamento. Os efeitos incluem use-after-free na heap e escrita em um endereço baseado em um ponteiro nulo somado a um deslocamento. Aplicações e bibliotecas que utilizam a função lzma stream decoder mt são afetadas.
Recomendações Para resolver a questão, atualize para o XZ Utils versão 5.8.1 ou superior. Um patch independente também está disponível para todas as versões afetadas. Como solução alternativa temporária, considere desativar a função lzma stream decoder mt até que um patch esteja disponível. Restrinja o acesso à biblioteca vulnerável liblzma para minimizar o risco de exploração. Evite utilizar a função lzma stream decoder mt em endpoints de API afetados até que a questão seja resolvida.

Exploit

Correção

RCE

DoS

NULL Pointer Dereference

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:7524
ALT-PU-2025-12940
AZL-59497
BDU:2025-03866
CVE-2025-31115
DSA-5895-1
ECHO-06A1-9520-94DF
FREEBSD-SA-25_06
GHSA-6CC8-P5MM-29W2
HSEC-2025-0003
MGASA-2025-0131
OESA-2025-1430
OESA-2025-1431
OPENSUSE-SU-2025:14984-1
OPENSUSE-SU-2025_1137-1
RHSA-2025:7524
SUSE-SU-2025:1137-1
SUSE-SU-2025:20553-1
SUSE-SU-2025:20590-1
SUSE-SU-2025_1137-1
USN-7414-1

Produtos afetados

Alt Linux
Astra Linux
Debian
Freebsd
Linuxmint
Suse
Ubuntu
Xz Utils
Liblzma