PT-2026-56851 · Openexr+1 · Openexr+1

CVE-2026-53532

·

Publicado

2026-07-08

·

Atualizado

2026-09-02

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenEXR versões 3.4.0 até 3.4.12
Descrição Um arquivo EXR compactado em HTJ2K especialmente criado pode causar a interrupção incondicional do processo, resultando em negação de serviço em aplicações que chamam a função exr start read() com entradas não confiáveis. O problema ocorre quando um marcador QCD, cujos cinco bits inferiores são zero, é passado para a biblioteca OpenJPH integrada durante a construção do codestream e a avaliação de seus parâmetros de delta de quantização. A OpenJPH utiliza uma asserção em vez de um erro recuperável para validar esses bits, disparando uma chamada direta para abort() que não pode ser interceptada pelo tratamento de erros circundante. Isso é agravado pelo fato de que apenas o analisador de cabeçalho HT interno é envolvido por tratamento de erros, deixando as chamadas subsequentes de leitura e construção de codestream desprotegidas.
Recomendações Atualizar para a versão 3.4.13.

Exploit

Correção

DoS

Assertion Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53532
ECHO-4FBE-495C-354E
GHSA-2F85-52WJ-HC3C
OPENSUSE-SU-2026:11218-1

Produtos afetados

Openexr
Openjph