FluidSynth 是一个基于 SoundFont 2 规范的软件合成器。在版本 2.5.0 至 2.5.6 中,原生 DLS 加载器会将由文件控制的 和 值直接赋值给样本,而未调用 或 进行验证或清理。经过精心构造的 DLS 文件可以将样本循环点设置到样本缓冲区之外,从而在音频渲染过程中触发越界读取,导致未定义行为、潜在的信息泄露以及服务拒绝(DoS)。使用 CMake 选项 设置为 OFF 编译的二进制文件不会暴露该受影响的解析器。该问题已在版本 2.5.6 中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| FluidSynth | fluidsynth | >= 2.5.0, < 2.5.6 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-58264 | 9.8 CRITICAL | FluidSynth: Heap-based buffer overrun |
| CVE-2026-61714 | 7.8 HIGH | FluidSynth: Heap Buffer Overflow in MIDI Player |
| CVE-2026-61723 | 6.8 MEDIUM | FluidSynth: DLS ptbl Chunk Integer Overflow |
| CVE-2026-61722 | 6.8 MEDIUM | FluidSynth: DLS Articulation Chunk Integer Overflow |
| CVE-2026-61720 | 6.2 MEDIUM | FluidSynth: SF2 DMOD Chunk Unsigned Underflow |
No comments yet