Die Schwachstelle betrifft libheif, eine Programmbibliothek zum Lesen und Schreiben von Bilddateien in den Formaten HEIF und AVIF. Beim Zusammensetzen sogenannter Overlay-Bilder – also mehrerer übereinandergelegter Teilbilder – greift die zuständige Funktion fehlerhaft auf den Speicherbereich des Alphakanals zu, der die Transparenzinformationen enthält. Verwendet ein eingebettetes Teilbild für den Alphakanal eine andere Farbtiefe als für die Farbkanäle, rechnet die Bibliothek mit der Zeilenbreite der Farbdaten statt mit derjenigen der Alphadaten und liest dadurch über das Ende des Puffers hinaus. Ein Angreifer kann eine präparierte Bilddatei so gestalten, dass die Anwendung abstürzt (Denial of Service) oder dass Inhalte aus angrenzendem Heap-Speicher in die dekodierten Bildpunkte einfließen und so nach außen gelangen. Betroffen sind alle Programme, die mit dieser Bibliothek Bilder aus nicht vertrauenswürdigen Quellen verarbeiten.
CVE-2026-32882
7,1
HIGH
CVSS Basis-Score
Beschreibung