PT-2026-67254 · Libheif · Libheif

CVE-2026-62377

·

Publicado

2026-08-01

·

Atualizado

2026-08-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas libheif versões anteriores a 1.23.1
Descrição Uma sequência HEIF manipulada processada pela função heif context read from memory() pode resultar em um contexto sem trilhas de sequência registradas. Isso leva a uma falha quando a função heif context get track(ctx, 0) é chamada. Em compilações onde as asserções estão habilitadas, a função HeifContext::get track() dispara uma chamada assert(has sequence()), fazendo com que a aplicação seja abortada. Em compilações de lançamento, o processo tenta desreferenciar m tracks.begin()->second em um mapa vazio, resultando em comportamento indefinido e, geralmente, em um travamento do sistema. Este problema é acessível via APIs públicas após o software analisar bytes controlados por um invasor.
Recomendações Atualize para a versão 1.23.1.

Exploit

Correção

Assertion Failure

Use of Uninitialized Resource

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62377
ECHO-912C-D41A-C3C3
GHSA-9WW4-9V47-M7PJ
OPENSUSE-SU-2026:11416-1
OPENSUSE-SU-2026:21644-1
SUSE-SU-2026:23320-1
SUSE-SU-2026:3597-1

Produtos afetados

Libheif