PT-2026-56851 · Openexr+1 · Openexr+1
CVE-2026-53532
·
Publicado
2026-07-08
·
Atualizado
2026-09-02
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenEXR versões 3.4.0 até 3.4.12
Descrição
Um arquivo EXR compactado em HTJ2K especialmente criado pode causar a interrupção incondicional do processo, resultando em negação de serviço em aplicações que chamam a função
exr start read() com entradas não confiáveis. O problema ocorre quando um marcador QCD, cujos cinco bits inferiores são zero, é passado para a biblioteca OpenJPH integrada durante a construção do codestream e a avaliação de seus parâmetros de delta de quantização. A OpenJPH utiliza uma asserção em vez de um erro recuperável para validar esses bits, disparando uma chamada direta para abort() que não pode ser interceptada pelo tratamento de erros circundante. Isso é agravado pelo fato de que apenas o analisador de cabeçalho HT interno é envolvido por tratamento de erros, deixando as chamadas subsequentes de leitura e construção de codestream desprotegidas.Recomendações
Atualizar para a versão 3.4.13.
Exploit
Correção
DoS
Assertion Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openexr
Openjph