脆弱性の概要 脆弱性名称: Nothing STB 1.22 以前の stb_vorbis.c setup_free におけるリソース割り当て脆弱性 CVE ID: CVE-2026-5316 CVSS スコア: 3.9 脆弱性の説明: この脆弱性は「problematic」(問題の深刻)として分類されています。 ファイル内の 関数に起因します。攻撃者は本脆弱性をリモートから利用して、リソース割り当て攻撃を実行できます。 影響範囲 影響を受けるソフトウェア: Nothing STB 影響を受けるバージョン: 1.22 以下 (up to 1.22) 影響を受けるコンポーネント: ファイル内の 関数 CWE ID: CWE-770 (無制限またはスロットリングなしでのリソース割り当て) 修正方法/利用詳細 エクスプロイトの難易度: 容易 (easy to exploit) エクスプロイトの条件: リモートからの攻撃が可能 (remotely)。 いかなる形態の認証も不要 (doesn't require any form of authentication)。 被害者側の対話 (ユーザー操作) が必要 (requires user interaction by the victim)。 攻撃技術: MITRE ATT&CK プロジェクトでは T1499 (End-User Data Modification) に分類されています。 PoC/Exploit: ページには Proof-of-Concept (PoC) コードのダウンロード可能 (gist.github.com) である旨が記載されていますが、スクリーンショットには具体的なコード内容は表示されていません。 ベンダーの対応: ベンダーは公開初期段階で連絡を受けていましたが、対応を示す回答はありませんでした。