PT-2026-71266 · Gstreamer+1 · Gst-Plugins-Good+1

CVE-2026-73434

·

Publicado

2026-08-12

·

Atualizado

2026-08-20

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas GStreamer gst-plugins-good versões anteriores a 1.28.6
Description Uma falha existe na função gst avi demux riff parse vprp() onde o número de entradas gst riff vprp video field desc disponíveis é calculado dividindo o tamanho do buffer restante pelo valor vprp->fields controlado pelo atacante, em vez de usar o tamanho da estrutura do descritor. Este erro de lógica permite que o parser identifique mais descritores de campo do que os realmente presentes no buffer de entrada, resultando em leituras fora dos limites (out-of-bounds reads). Um atacante pode causar a negação de serviço ao fornecer um arquivo AVI especialmente manipulado e processado via playbin ou decodebin, fazendo com que a aplicação trave.
Recommendations Atualizar para a versão 1.28.6.

Exploit

Correção

DoS

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:55434
ALSA-2026:55436
ALSA-2026:56966
CVE-2026-73434
ECHO-A321-5A7E-9F85
OESA-2026-3481
OESA-2026-3484

Produtos afetados

Rocky Linux
Gst-Plugins-Good