CVE-2026-39919

Critica9.8Pubblicata il 15 settembre 2026

Ghostscript prima della versione 10.08.0 contiene una vulnerabilità di buffer overflow basato sull'heap nell'adattatore di output JPEG 2000 (base/sjpx_openjpeg.c) che consente agli aggressori di causare la corruzione della memoria fornendo un PDF appositamente predisposto contenente un'immagine JPEG 2000 con fattori di sottocampionamento dei componenti non corrispondenti. Quando i componenti dell'immagine dichiarano valori di sottocampionamento diversi, il percorso di output non-samescale con profondità inferiore a un byte alloca un buffer di riga dimensionato per l'output impacchettato, ma scrive un byte intero per ogni colonna di output indipendentemente dalla profondità di bit, causando l'overflow dell'allocazione e corrompendo i metadati interni dell'allocatore a chunk per ottenere l'esecuzione di codice.

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-122

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE