Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-39919

9,3 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Ausgabekomponente für JPEG-2000-Bilder von Ghostscript, einer weit verbreiteten Software zur Verarbeitung von PostScript- und PDF-Dateien. Betroffen ist ein Verarbeitungspfad, der greift, wenn die Farbkomponenten eines eingebetteten JPEG-2000-Bildes unterschiedliche Unterabtastungsfaktoren angeben. In diesem Fall wird ein Zeilenpuffer nur so groß angelegt, wie er für die gepackte Ausgabe mit geringer Bittiefe nötig wäre – beim Schreiben wird jedoch für jede Ausgabespalte ein volles Byte abgelegt. Dadurch wird über den reservierten Speicherbereich hinausgeschrieben, ein sogenannter Heap-Pufferüberlauf. Ein Angreifer kann dies gezielt mit einem präparierten PDF auslösen, das ein entsprechend manipuliertes JPEG-2000-Bild enthält. Über die Beschädigung interner Verwaltungsstrukturen der Speicherverwaltung lässt sich der Überlauf bis zur Ausführung eigenen Programmcodes ausnutzen. Gefährdet sind insbesondere Systeme, die Dokumente aus fremder Quelle automatisiert mit Ghostscript verarbeiten, etwa Druck- und Konvertierungsdienste.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln