Red Hat - CVE-2026-19387
Date de publication :
Il s'agit d'une vulnérabilité d’écriture hors limites de mémoire (heap out-of-bounds write) dans GStreamer gst-plugins-bad adpcmdec.
GStreamer est un framework multimédia utilisé par de nombreuses applications pour le traitement, la lecture et le transcodage de contenus audio et vidéo.
Une validation insuffisante du nombre d’échantillons par bloc pour les flux multi-canaux permet à un fichier WAV spécialement conçu de provoquer des écritures au-delà du tampon de sortie alloué.
Un attaquant peut convaincre une victime de traiter un fichier WAV malveillant afin de provoquer un crash applicatif, un déni de service, une corruption mémoire ou potentiellement une exécution de code arbitraire.
Informations
La faille est activement exploitée : Non
Un correctif existe : Non
Une mesure de contournement existe : Oui
• Exécution de code arbitraire (à distance)
• Déni de service (à distance)
• Atteinte à l'intégrité des données
Exploitation
CWE-787 : Out-of-bounds Write
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Red Hat Enterprise Linux 8 avec le package gstreamer1-plugins-bad-free installé
• Red Hat Enterprise Linux 9 avec le package gstreamer1-plugins-bad-free installé
• Red Hat Enterprise Linux 10 avec le package gstreamer1-plugins-bad-free installé
Contournement provisoire
• Isoler les applications traitant des contenus multimédias non fiables afin de limiter l’impact potentiel d’une exploitation