PT-2026-60899 · Unknown · Pocketsphinx

CVE-2026-54559

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PocketSphinx versões 5prealpha até 5.1.0
Description O código do modelo de linguagem trie falha ao verificar condições de limite ao ler cabeçalhos de arquivos de modelo de linguagem nos formatos ARPA, DMP e binário, o que pode levar a estouros de buffer de pilha (stack) e heap ao processar arquivos inválidos, corrompidos ou maliciosos. Além disso, o código de carregamento do modelo acústico utiliza a função sscanf() com campos de string ilimitados, podendo causar estouros de pilha. Um invasor pode disparar esses problemas corrompendo ou inserindo arquivos maliciosos no diretório especificado pela variável de ambiente POCKETSPHINX PATH, caso esse diretório seja gravável por usuários não confiáveis.
Recommendations Atualize para a versão 5.1.1. Certifique-se de que a variável de ambiente POCKETSPHINX PATH esteja desconfigurada ou definida para um diretório confiável que não possa ser gravado por usuários não confiáveis.

Exploit

Correção

Stack Overflow

Heap Based Buffer Overflow

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54559
GHSA-56R5-2P2F-7CXP
PYSEC-2026-3498

Produtos afetados

Pocketsphinx