„`html
Zusammenfassung
Die CVE-2026-19389 beschreibt mehrere Integer-Overflow- und Underflow-Schwachstellen im GStreamer gst-plugins-ugly ASF-Demuxer (asfdemux). Diese Vulnerabilities ermöglichen es Angreifern, durch manipulierte ASF-, WMV- oder WMA-Dateien Out-of-Bounds-Lesezugriffe auf dem Heap auszulösen. Die Schwachstelle wird mit CVSS 7.1 bewertet und gilt als hochgradig kritisch.
Betroffene Systeme
Das Sicherheitsproblem betrifft alle Systeme, auf denen GStreamer gst-plugins-ugly installiert ist, insbesondere:
- Linux-Distributionen (Ubuntu, Debian, Fedora, RHEL)
- Multimedia-Anwendungen mit GStreamer-Integration
- Media-Player und Streaming-Dienste
- Container und virtuelle Umgebungen mit GStreamer
Technische Details
Der ASF-Demuxer validiert attacker-kontrollierte Längen- und Größenwerte in Header-Objekten unzureichend. Dies führt zu:
- Integer-Overflows bei der Berechnung von Buffer-Größen
- Umgehung von Bounds-Checks durch manipulierte Längenwerte
- Out-of-Bounds-Heap-Lesezugriffe in der Speicherverwaltung
- Potenzielle Speichercorruption und Informationspreisgabe
Der Angriffsvektor ist netzwerkbasiert – das Öffnen einer präparierten Mediendatei genügt zur Auslösung.
Empfohlene Massnahmen
- Sofort: GStreamer und gst-plugins-ugly auf die neueste Version aktualisieren
- Interim: Verarbeitung untrusted Media-Dateien einschränken
- Monitoring: Applikations-Crashes von Media-Playern überwachen
- Isolation: GStreamer-Prozesse in Sandbox-Umgebungen ausführen
- Validierung: Datei-Input vor Verarbeitung prüfen
Bewertung
CVSS Score: 7.1 (Hoch)
Verfügbarkeit: Gefährdet (DoS-Risiko)
Vertraulichkeit: Begrenzt (Informationspreisgabe möglich)
Status: Kein Patch verfügbar – Workarounds notwendig
Eine zeitnahe Behebung durch den GStreamer-Upstream ist erforderlich.
„`