„`html
Zusammenfassung
CVE-2026-19387 beschreibt eine kritische Heap-PufferĂĽberlauffehler-Anfälligkeit im GStreamer-Element adpcmdec aus dem Paket gst-plugins-bad. Die Schwachstelle tritt beim Dekodieren von IMA/DVI ADPCM-Audiodaten auf und wird mit einem CVSS-Score von 7.6 als „High“ eingestuft. Eine Ausbnutzung ermöglicht potenziell Denial-of-Service, Speicherbeschädigung oder Code-AusfĂĽhrung.
Betroffene Systeme
Die Anfälligkeit betrifft verschiedene Linux-Distributionen und Systeme, die GStreamer mit dem gst-plugins-bad-Paket verwenden. Dies umfasst insbesondere:
- Media-Player und -Anwendungen mit GStreamer-Backend
- Streaming-Dienste und Video-Konferenz-Plattformen
- Embedded-Systeme mit Multimedia-Verarbeitung
- Container und virtuelle Umgebungen mit Audio-Dekodierung
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung des Sample-Counts pro Block bei Multi-Channel-ADPCM-Streams. Der ADPCM-Dekoder führt keine adäquaten Grenzenprüfungen durch, bevor Daten in den Ausgabepuffer geschrieben werden. Eine speziell präparierte WAV-Datei kann dadurch Schreibzugriffe außerhalb des allokierten Speicherbereichs verursachen.
Der Angriffsvektor ist „Network“, was bedeutet, dass die Exploitation ĂĽber Netzwerk-basierte Inhalte (z.B. Stream-Datenquellen oder Download-Links) möglich ist. Lokale Attacken durch manipulierte Dateien sind ebenfalls realisierbar.
Empfohlene Massnahmen
- Patching: Aktualisieren Sie gst-plugins-bad auf eine gepatchte Version sobald verfĂĽgbar
- Input-Validierung: Implementieren Sie strikte PrĂĽfung von ADPCM-Audiodateien vor der Verarbeitung
- Isolierung: FĂĽhren Sie Media-Decoder in isolierten Umgebungen oder Containern aus
- Monitoring: Ăśberwachen Sie GStreamer-Prozesse auf unerwartete AbstĂĽrze
- Content-Filtering: Blockieren Sie verdächtige oder unverified Mediaquellen
Bewertung
Kritikalität: Hoch – Die Remote-Ausnutzbarkeit und potenzielle Code-Execution machen diese Schwachstelle zu einer signifikanten Bedrohung fĂĽr produktive Systeme. Obwohl kein Patch vorliegt, sollten Mitigations-Strategien sofort implementiert werden. Die regelmäßige ĂśberprĂĽfung auf Sicherheitsupdates der GStreamer-Entwickler ist notwendig.
„`