プラットフォーム
c
コンポーネント
littlecms
修正版
2.18.1
CVE-2026-41254 は、Little CMS (lcms2) における CubeSize の計算における整数のオーバーフローの脆弱性です。乗算後のオーバーフローチェックが不十分なため、予期せぬ動作を引き起こす可能性があります。この脆弱性は Little CMS のバージョン 0.0.0 から 2.18 までに影響します。Little CMS 2.19 へのアップグレードで修正されています。
CVE-2026-41254 は、Little CMS (lcms2) のバージョン 2.18 までの整数オーバーフローを、cmslut.c ファイル内の CubeSize 関数で発生させます。この欠陥は、オーバーフローチェックが乗算 後 に実行されるために発生し、その結果、誤った値がその後の操作で使用される可能性があります。攻撃者は、プログラムに過剰なメモリを消費させたり、予測不能な動作をさせたりすることで、サービス拒否 (DoS) 状態を引き起こすためにこれを利用する可能性があります。この脆弱性は、画像編集ソフトウェア、印刷、ファイル形式変換など、lcms2 に依存してカラー管理を行うアプリケーションで特に懸念されます。KEV (Knowledge Enhancement Vector) が存在しないことは、この脆弱性の実際の悪用に関する情報が限られていることを示していますが、潜在的なリスクは依然として重大です。
CVE-2026-41254 の悪用は、CubeSize 関数で使用される入力データを操作する必要がある可能性が高くなります。攻撃者は、整数オーバーフローをトリガーするように特別に設計されたカラープロファイルファイルを生成する可能性があります。悪用の複雑さは、脆弱なアプリケーション内で lcms2 がどのように使用されているかによって異なります。KEV が存在しないため、特定の悪用方法に関する情報は限られています。ただし、整数オーバーフローの性質から、悪用は、CubeSize 関数で予期しない結果を生成するように慎重に作成された入力データを送信することを含む可能性があります。
Applications and systems that rely on Little CMS for color management are at risk, particularly those processing color profiles from external or untrusted sources. This includes image editing software, document conversion tools, printing systems, and any application performing color space transformations.
• c - Monitor applications using Little CMS for unexpected crashes or memory errors. • c - Examine color profile input for unusually large or malformed data. • c - Review system logs for errors related to color processing or memory allocation.
disclosure
エクスプロイト状況
EPSS
0.04% (11% パーセンタイル)
CISA SSVC
CVE-2026-41254 の解決策は、Little CMS (lcms2) のバージョン 2.18.1 以降にアップデートすることです。このバージョンは、チェックを乗算 前 に実行することで、整数オーバーフローを修正し、誤った値の計算を防ぎます。lcms2 を使用しているシステム管理者および開発者は、できるだけ早くシステムをアップデートする可能性を評価することを強く推奨します。アップデートがすぐに利用できない場合は、CubeSize 関数で使用される入力データのサイズを制限するなど、軽減策を実装することを検討してください。ただし、これによりパフォーマンスに影響を与える可能性があります。システムログを異常な動作がないか監視することも、潜在的な悪用試行を検出するのに役立ちます。
Actualice a la versión 2.18.1 o posterior para mitigar el riesgo de desbordamiento de enteros. Esta actualización corrige la vulnerabilidad al realizar la verificación de desbordamiento después de la multiplicación, previniendo así la explotación.
脆弱性分析と重要アラートをメールでお届けします。
Little CMS は、さまざまなソフトウェアアプリケーションで使用されているオープンソースのカラー管理ライブラリです。
Little CMS 内の特定のセキュリティ脆弱性のためのユニークな識別子です。
Little CMS のバージョン 2.18.1 より前のバージョンを使用している場合は、影響を受けている可能性が高いです。
入力データのサイズを制限し、システムログを監視することを検討してください。
現在、特定のツールは利用できませんが、セキュリティアップデートが最良の防御です。
CVSS ベクトル