プラットフォーム
c
コンポーネント
stb
修正版
1.0.1
1.1.1
1.2.1
1.3.1
1.4.1
1.5.1
1.6.1
1.7.1
1.8.1
1.9.1
1.10.1
1.11.1
1.12.1
1.13.1
1.14.1
1.15.1
1.16.1
1.17.1
1.18.1
1.19.1
1.20.1
1.21.1
1.22.1
Nothings stbの1.22までのバージョンに脆弱性が確認されました。影響を受ける要素は、stbvorbis.cファイルのsetupfree関数です。この操作により、リソースの割り当てが発生します。攻撃はリモートから実行可能です。エクスプロイトは公開されており、使用される可能性があります。ベンダーには早期にこの開示について連絡しましたが、応答はありませんでした。
Nothings stbのバージョン1.22までの脆弱性が特定されました。影響を受ける要素は、ファイルstbvorbis.c内のsetupfree関数です。この操作により、リソースの割り当てが過剰になり、サービス拒否(DoS)状態を引き起こしたり、より複雑なシナリオでは、任意のコードの実行につながる可能性があります。この脆弱性のリモートでの悪用は、攻撃者がローカルシステムへのアクセスなしでこの脆弱性を悪用できることを意味します。機能的なエクスプロイトの公開により、悪意のある行為者によるその使用が容易になり、リスクが大幅に高まります。この脆弱性に関する初期の開示通知に対するベンダーの応答がないことは懸念されるものであり、公式の修正が提供されていないことを示しています。
stbのCVE-2026-5316脆弱性は、stbvorbis.c内のsetupfree関数を操作することによって悪用されます。攻撃者は、stbを使用するサービスに特別に作成されたデータを送信して、過剰なリソース割り当てをトリガーできます。エクスプロイトの公開により、この攻撃の複製が簡素化されます。この脆弱性のリモートであるため、攻撃者はネットワークアクセスのある場所から攻撃を開始でき、物理的なアクセスまたは認証なしで悪用できるため、特に危険です。
Applications and systems that utilize Nothings stb library versions 1.0 through 1.22 are at risk. This includes multimedia players, embedded systems, and any software that processes audio files using this library. Developers who have integrated Nothings stb into their projects should prioritize upgrading or implementing mitigation strategies.
• c/generic: Monitor memory usage for sudden spikes, especially during media processing. Use tools like top or htop to observe resource consumption.
• c/generic: Examine application logs for errors related to memory allocation or resource exhaustion.
• c/generic: Static analysis of the stbvorbis.c file for the vulnerable setupfree function. Look for calls to allocation functions with potentially unbounded arguments.
disclosure
エクスプロイト状況
EPSS
0.04% (11% パーセンタイル)
CISA SSVC
CVSS ベクトル
ベンダーからの応答がないため、この脆弱性の軽減には積極的なアプローチが必要です。可能な限り早く、stbライブラリの新しいバージョンにアップグレードすることを強くお勧めします。その間、Vorbisデコード関数の割り当てられたリソースを制限したり、メモリ使用量を監視したり、stbを使用するサービスへのリモートアクセスを制限するファイアウォールルールを適用するなど、軽減策を実装できます。さらに、setup_free関数の脆弱な使用を特定して修正するために、コード分析を実行する必要があります。システムリソースへのアクセスに最小権限の原則を適用することも、潜在的なエクスプロイトの影響を軽減するのに役立ちます。
No hay una solución disponible por parte del proveedor. Se recomienda revisar el código fuente de stb_vorbis.c y aplicar las mitigaciones necesarias para evitar la asignación excesiva de recursos en la función setup_free. Considere utilizar una versión parcheada por la comunidad o una biblioteca alternativa.
脆弱性分析と重要アラートをメールでお届けします。
stbは、画像、オーディオ、ビデオ用のオープンソースのヘッダーのみのソースコードライブラリのコレクションです。ゲームやマルチメディアアプリケーションで広く使用されています。
これは、プログラムが必要とするか許可されているよりも多くのメモリまたはシステムリソースを使用していることを意味し、システム障害またはサービス拒否につながる可能性があります。
stbライブラリのバージョン1.22またはそれ以前を使用している場合は、影響を受けている可能性が高いです。プロジェクトの依存関係を確認して、stbが存在するかどうかを確認してください。
リソース割り当てを制限したり、メモリ使用量を監視したり、ファイアウォールルールを適用するなど、軽減策を実装してください。
ベンダーからの応答がないことは懸念されるものであり、公式の修正を取得することが困難になります。状況を監視し、コミュニティからの更新を調べてください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。