CVE-2026-39919

Crítica9.8Publicada el 15 de septiembre de 2026

Ghostscript antes de 10.08.0 contiene una vulnerabilidad de heap-based buffer overflow en el adaptador de salida JPEG 2000 (base/sjpx_openjpeg.c) que permite a los atacantes provocar corrupción de memoria mediante el suministro de un PDF manipulado que contiene una imagen JPEG 2000 con factores de submuestreo de componentes no coincidentes. Cuando los componentes de la imagen declaran valores de submuestreo diferentes, la ruta de salida non-samescale sub-byte-depth asigna un búfer de fila dimensionado para la salida empaquetada, pero escribe un byte completo por columna de salida independientemente de la profundidad de bits, desbordando la asignación y corrompiendo los metadatos internos del asignador de fragmentos para lograr la ejecución de código.

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-122

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE