Die Schwachstelle steckt in der TrueType-Komponente der stb-Bibliothek, die von zahlreichen Anwendungen – etwa Spiele-Engines und Grafiksoftware – zum Einlesen und Darstellen von Schriftarten eingebunden wird. Beim Auswerten der Glyphendaten einer TrueType-Schriftdatei prüft die Funktion zur Ermittlung der Glyphenform die enthaltenen Angaben nicht ausreichend. Ein Angreifer kann eine präparierte Schriftdatei erzeugen, in der die Anzahl der Konturendpunkte künstlich zu hoch angegeben und der eigentliche Glyphendatenblock abgeschnitten ist. Versucht eine Anwendung, eine solche Datei zu laden, vorzuberechnen oder zu rendern, liest der Parser über das Ende des reservierten Speicherbereichs hinaus. Es handelt sich um einen Heap-Pufferüberlauf in Form eines Lesezugriffs außerhalb der vorgesehenen Grenzen. Folgen können Abstürze der Anwendung oder das Auslesen benachbarter Speicherinhalte sein. Gefährdet ist jede Software, die Schriftdateien aus nicht vertrauenswürdigen Quellen über diese Bibliothek verarbeitet.
CVE-2026-18497
7,1
HIGH
CVSS Basis-Score
Beschreibung