PT-2026-81480 · Pypi+1 · Pyopenexr+1

·

CVE-2026-62986

·

Publicado

2026-08-25

·

Atualizado

2026-09-02

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenEXR versões 3.3.0 through 3.3.12 OpenEXR versões 3.4.0 through 3.4.13
Description As ligações Python PyOpenEXR retornam dados obsoletos da heap ao ler um arquivo EXR de scanline profunda especialmente criado que utiliza canais RGB prefixados por camada. Ao usar a coalescência de canais padrão (onde separate channels é definido como False), o wrapper agrupa canais como left.R, left.G e left.B em um único array de amostra RGB. No entanto, o cálculo de deslocamento de faixa na função setDeepSliceData() reconhece apenas os nomes exatos não prefixados G, B e A. Consequentemente, canais prefixados como left.G e left.B são decodificados na faixa 0, deixando as faixas 1 e 2 não inicializadas. Uma aplicação Python que utilize a API OpenEXR.File padrão para ler arquivos EXR profundos não confiáveis pode expor conteúdos de heap não inicializados do mesmo processo ao processar os arrays de amostra NumPy resultantes, além de receber dados incorretos dos canais verde e azul.
Recommendations Atualizar as versões 3.3.0 through 3.3.12 do OpenEXR para a versão 3.3.13. Atualizar as versões 3.4.0 through 3.4.13 do OpenEXR para a versão 3.4.14.

Exploit

Correção

Use of Uninitialized Resource

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62986
GHSA-PF59-R2MC-X746
OPENSUSE-SU-2026:11612-1

Produtos afetados

Openexr
Pyopenexr