CVE-2026-73434
Beschreibung
Ein Fehler wurde in GStreamer gst-plugins-good (avidemux) gefunden. In gst avi demux riff parse vprp() wird die Anzahl der verfügbaren Einträge gst riff vprp video field desc berechnet, indem die verbleibende Puffergröße durch den angreifergesteuerten Wert vprp->fields und nicht durch sizeof(gst riff vprp video field desc) geteilt wird. Dies kann dazu führen, dass der Parser mehr Felddeskriptoren als verfügbar behandelt, als in den Eingabepuffer passen, was zu Out-of-bounds-Lesevorgängen führt. Die Verarbeitung eines handgefertigten AVI über Playbin/Decodebin kann die Anwendung zum Absturz bringen (Denial of Service). Vorgelagert in gst-plugins-good 1.28.6 (GStreamer-SA-2026-0072).
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 1.28.6.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Mehrere Hersteller gstreamer, enterprise linux.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.