PT-2026-81495 · Pypi+1 · Pyopenexr+1

·

CVE-2026-68514

·

Publicado

2026-08-25

·

Atualizado

2026-09-02

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenEXR versões 3.3.0 through 3.3.12 OpenEXR versões 3.4.0 through 3.4.13
Description As ligações Python PyOpenEXR contêm uma gravação fora dos limites do heap (heap out-of-bounds write) que ocorre ao ler um arquivo EXR de scanline profunda especialmente manipulado. O problema surge quando um arquivo profundo declara um canal literal chamado left juntamente com canais RGB prefixados por camada left.R, left.G e left.B. O wrapper aloca um array de amostras profundas escalares para o canal left e, posteriormente, o reutiliza como destino para o grupo RGB. Como o leitor profundo registra fatias de amostra com um stride RGB em um armazenamento alocado com formato escalar, a decodificação das amostras grava além da memória alocada. A ativação disso por meio da API pública do Python OpenEXR.File(path) resulta em um estouro de buffer de heap, levando à corrupção de memória e ao travamento do sistema.
Recommendations Atualizar as versões 3.3.0 through 3.3.12 para a versão 3.3.13. Atualizar as versões 3.4.0 through 3.4.13 para a versão 3.4.14.

Exploit

Correção

Heap Based Buffer Overflow

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68514
ECHO-8C58-478E-807B
GHSA-MW28-66QC-C883
OPENSUSE-SU-2026:11612-1

Produtos afetados

Openexr
Pyopenexr