Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-02925

Опубликовано: 26 мая 2025
Источник: fstec
CVSS3: 7.1
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость библиотеки для работы с растровой графикой в формате PNG Libpng связана с чтением за допустимыми границами буфера данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании

Вендор

ООО «РусБИТех-Астра»
АО «НТЦ ИТ РОСА»
Google Inc
ООО «Ред Софт»
АО «СберТех»
Guy Eric Schalnat Andreas Dilger Glenn Randers-Pehrson
ООО "Открытая мобильная платформа"

Наименование ПО

Astra Linux Special Edition
РОСА ХРОМ
Android
РЕД ОС
Platform V SberLinux OS Server
libpng
ОС Аврора

Версия ПО

1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
12.4 (РОСА ХРОМ)
14 (Android)
1.8 (Astra Linux Special Edition)
15 (Android)
16 (Android)
8.0 (РЕД ОС)
3.8 (Astra Linux Special Edition)
9.2.0-fstec (Platform V SberLinux OS Server)
от 1.6.0 до 1.6.51 (libpng)
до 9.2.0-fstec (Platform V SberLinux OS Server)
16-qpr2 (Android)
до 5.2.1 (ОС Аврора)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
Google Inc Android 14
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8
Google Inc Android 15
Google Inc Android 16
ООО «Ред Софт» РЕД ОС 8.0
ООО «РусБИТех-Астра» Astra Linux Special Edition 3.8
АО «СберТех» Platform V SberLinux OS Server 9.2.0-fstec
АО «СберТех» Platform V SberLinux OS Server до 9.2.0-fstec
Google Inc Android 16-qpr2
ООО "Открытая мобильная платформа" ОС Аврора до 5.2.1

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Libpng:
https://github.com/pnggroup/libpng/security/advisories/GHSA-hfc7-ph9c-wcww
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0305SE38
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2025-64720
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec или выше
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.36-6+ci202308311524+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
Для ОС Astra Linux:
обновить пакет libpng1.6 до 1.6.36-6+ci202308311524+astra6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2026-3216
Для Android:
https://source.android.com/docs/security/bulletin/2026/2026-06-01
Для ОС Аврора: Обновление программного комплекса до версии 5.2.1 или выше: https://cve.omp.ru/bb32518

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 33%
0.00407
Низкий

7.1 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 7.1
redos
4 месяца назад

Уязвимость libpng15

CVSS3: 7.1
redos
4 месяца назад

Уязвимость libpng12

CVSS3: 7.1
redos
4 месяца назад

Уязвимость libpng

CVSS3: 7.1
ubuntu
8 месяцев назад

LIBPNG is a reference library for use in applications that read, create, and manipulate PNG (Portable Network Graphics) raster image files. From version 1.6.0 to before 1.6.51, an out-of-bounds read vulnerability exists in png_image_read_composite when processing palette images with PNG_FLAG_OPTIMIZE_ALPHA enabled. The palette compositing code in png_init_read_transformations incorrectly applies background compositing during premultiplication, violating the invariant component ≤ alpha × 257 required by the simplified PNG API. This issue has been patched in version 1.6.51.

CVSS3: 7.1
redhat
8 месяцев назад

LIBPNG is a reference library for use in applications that read, create, and manipulate PNG (Portable Network Graphics) raster image files. From version 1.6.0 to before 1.6.51, an out-of-bounds read vulnerability exists in png_image_read_composite when processing palette images with PNG_FLAG_OPTIMIZE_ALPHA enabled. The palette compositing code in png_init_read_transformations incorrectly applies background compositing during premultiplication, violating the invariant component ≤ alpha × 257 required by the simplified PNG API. This issue has been patched in version 1.6.51.

EPSS

Процентиль: 33%
0.00407
Низкий

7.1 High

CVSS3

7.5 High

CVSS2