Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 1 min 136 bronnen 2 kritiek 7 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107676

LOW · 3.3 CVSS Gepubliceerd: CWE-908

Beschrijving NL

FFmpeg tot en met 9.0.2 bevat een niet-geïnitialiseerde kwetsbaarheid voor geheugenonthulling in av_dynamic_hdr_plus_to_t35() die maximaal drie payload-bytes ongeïnitialiseerd laat wanneer tone_mapping_flag 0 is. Aanvallers kunnen vervaardigde Matroska T.35 BlockAdditional of HEVC/AV1 SEI-metadata leveren, zodat remuxing of transcodering gelekt procesgeheugen naar uitvoerbestanden schrijft.

Origineel (Engels) tonen

FFmpeg through 9.0.2 contains an uninitialized memory disclosure vulnerability in av_dynamic_hdr_plus_to_t35() that leaves up to three payload bytes uninitialized when tone_mapping_flag is 0. Attackers can supply crafted Matroska T.35 BlockAdditional or HEVC/AV1 SEI metadata so that remuxing or transcoding writes leaked process memory into output files.

References