Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-14613

Опубликовано: 24 нояб. 2025
Источник: fstec
CVSS3: 7.1
CVSS2: 6.6
EPSS Низкий

Описание

Уязвимость функции png_image_finish_read() библиотеки для работы с растровой графикой в формате PNG libpng связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путем загрузки специально сформированного PNG-файла

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
АО «НТЦ ИТ РОСА»
АО «ИВК»
Google Inc
Guy Eric Schalnat Andreas Dilger Glenn Randers-Pehrson
ООО «Ред Софт»
АО «СберТех»
АО «НППКТ»
ООО "Открытая мобильная платформа"

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
ROSA Virtualization
РОСА ХРОМ
АЛЬТ СП 10
Android
ROSA Virtualization 3.0
libpng
РЕД ОС
Platform V SberLinux OS Server
ОСОН ОСнова Оnyx
ОС Аврора

Версия ПО

11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
2.1 (ROSA Virtualization)
12.4 (РОСА ХРОМ)
- (АЛЬТ СП 10)
14 (Android)
1.8 (Astra Linux Special Edition)
15 (Android)
3.0 (ROSA Virtualization 3.0)
16 (Android)
13 (Debian GNU/Linux)
до 1.6.51 (libpng)
8.0 (РЕД ОС)
3.8 (Astra Linux Special Edition)
9.2.0-fstec (Platform V SberLinux OS Server)
до 3.1 (ОСОН ОСнова Оnyx)
до 9.2.0-fstec (Platform V SberLinux OS Server)
16-qpr2 (Android)
до 5.2.1 (ОС Аврора)

Тип ПО

Операционная система
ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -
Google Inc Android 14
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8
Google Inc Android 15
АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0
Google Inc Android 16
Сообщество свободного программного обеспечения Debian GNU/Linux 13
ООО «Ред Софт» РЕД ОС 8.0
ООО «РусБИТех-Астра» Astra Linux Special Edition 3.8
АО «СберТех» Platform V SberLinux OS Server 9.2.0-fstec
АО «НППКТ» ОСОН ОСнова Оnyx до 3.1
АО «СберТех» Platform V SberLinux OS Server до 9.2.0-fstec
Google Inc Android 16-qpr2
ООО "Открытая мобильная платформа" ОС Аврора до 5.2.1

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,1)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование антивирусного программного обеспечения для проверки файлов, полученных из недоверенных источников;
- использование замкнутой программной среды для работы с файлами, полученными из недоверенных источников;
- использование SIEM-систем для отслеживания событий, связанных с обработкой PNG-файлов.
Использование рекомендаций производителя:
Для библиотеки libpng:
https://github.com/pnggroup/libpng/security/advisories/GHSA-7wv6-48j4-hj3g
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-65018
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения libpng1.6 до версии 1.6.39-2+deb12u1
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0305SE38
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2025-65018
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec или выше
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.36-6+ci202308311524+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.36-6+ci202308311524+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3188
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2026-3168
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2026-3216
Для Android:
https://source.android.com/docs/security/bulletin/2026/2026-06-01
Для ОС Аврора: Обновление программного комплекса до версии 5.2.1 или выше: https://cve.omp.ru/bb32518

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 17%
0.00253
Низкий

7.1 High

CVSS3

6.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.1
redos
4 месяца назад

Уязвимость libpng15

CVSS3: 7.1
redos
4 месяца назад

Уязвимость libpng12

CVSS3: 7.1
redos
4 месяца назад

Уязвимость libpng

CVSS3: 7.1
ubuntu
8 месяцев назад

LIBPNG is a reference library for use in applications that read, create, and manipulate PNG (Portable Network Graphics) raster image files. From version 1.6.0 to before 1.6.51, there is a heap buffer overflow vulnerability in the libpng simplified API function png_image_finish_read when processing 16-bit interlaced PNGs with 8-bit output format. Attacker-crafted interlaced PNG files cause heap writes beyond allocated buffer bounds. This issue has been patched in version 1.6.51.

CVSS3: 7.1
redhat
8 месяцев назад

LIBPNG is a reference library for use in applications that read, create, and manipulate PNG (Portable Network Graphics) raster image files. From version 1.6.0 to before 1.6.51, there is a heap buffer overflow vulnerability in the libpng simplified API function png_image_finish_read when processing 16-bit interlaced PNGs with 8-bit output format. Attacker-crafted interlaced PNG files cause heap writes beyond allocated buffer bounds. This issue has been patched in version 1.6.51.

EPSS

Процентиль: 17%
0.00253
Низкий

7.1 High

CVSS3

6.6 Medium

CVSS2