PT-2026-53256 · Gnu+3 · Gzip+3

·

CVE-2026-41992

·

Publicado

2026-06-29

·

Atualizado

2026-09-09

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GNU gzip (versões afetadas não especificadas)
Description Existe um problema na lógica de descompressão LZH onde o estado global compartilhado é reutilizado incorretamente entre diferentes formatos de descompressão durante uma única execução. O software mantém um array global compartilhado entre as rotinas LZ77, LZW e LZH que não é reinicializado entre os arquivos processados. Um invasor pode envenenar esse estado compartilhado ao descomprimir um arquivo LZW especialmente criado seguido por um arquivo LZH especialmente criado em um único comando, desencadeando uma leitura fora dos limites no decodificador LZH, pois este segue valores obsoletos deixados no array compartilhado.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Buffer Over-read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:61623
ALSA-2026:61625
ALSA-2026:65998
AZL-91406
CVE-2026-41992
ECHO-FAD9-E6AB-E1E3
JLSEC-2026-1265
OESA-2026-2969
OESA-2026-2970
OESA-2026-2971
OESA-2026-2972
OESA-2026-2997
OPENSUSE-SU-2026:11518-1
OPENSUSE-SU-2026:21666-1
SUSE-SU-2026:23356-1
SUSE-SU-2026:23363-1
SUSE-SU-2026:23392-1
SUSE-SU-2026:3590-1
SUSE-SU-2026:3592-1
USN-8512-1
USN-8733-1

Produtos afetados

Linuxmint
Rocky Linux
Ubuntu
Gzip