CVE-2026-73433
Beschreibung
Ein Fehler wurde in GStreamer gst-plugins-good (avidemux) gefunden. Beim Parsen von FUJIFILM-Metadaten in einem AVI-strd-Chunk dekrementiert gst avi demux parse strd() einen Restlängenzähler durch feste Offsets (98 und 10 Bytes), ohne dass ausreichende Daten überprüft werden. Bei handgefertigten Strd-Nutzlasten von genau 106 oder 107 Bytes fließt der Zähler auf einen sehr großen unsignierten Wert unter, wodurch das nachfolgende Null-terminierte String-Scannen weit über den zugewiesenen Heap-Puffer hinaus gelesen wird. Die Datumsformat-Normalisierung kann auch über das Pufferende hinaus schreiben. Zu den bestätigten Auswirkungen gehören Heap Out-of-bounds Read, Out-of-bounds Write, Heap Information Disclosure (angrenzende Daten erscheinen in parsed Metadaten) und Application Crash/Denial of Service. Das avidemux-element wird automatisch von playbin, decodebin und gst-discoverer angeschlossen, so dass das öffnen oder die vorschau eines handgefertigten avi ausreicht, um das problem auszulösen. Vorgelagert in gst-plugins-good 1.28.6 (GStreamer-SA-2026-0072).
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Mehrere Hersteller gstreamer, enterprise linux.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.