漏洞概述 漏洞编号: Bug 2506437 (CVE-2026-16768) 漏洞名称: gdk-pixbuf: out-of-bounds read in ICO parser 报告时间: 2026-07-23 14:03 UTC by OSIDB Bzimport 修改时间: 2026-07-23 18:50 UTC CC列表: 2 users (show) 修复版本: 未指定 关闭原因: 未指定 环境: 未指定 最后关闭时间: 未指定 Embargoed: 未指定 影响范围 产品: Security Response 组件: vulnerability 版本: 未指定 硬件: All 操作系统: Linux 优先级: medium 严重性: medium 目标里程碑: --- 分配给: Product Security QA联系人: 未指定 文档联系人: 未指定 URL: 未指定 白板: 未指定 依赖项: 2506520, 2506521 阻塞: 未指定 修复方案 描述: 在gdk-pixbuf中发现了一个漏洞,影响所有版本。当解析一个特别制作的ICO文件时,如果像素值超出定义的调色板范围,由于对实际调色板大小的边界检查不足,会导致越界读取。这可能导致堆字节被解释为有效的调色板索引,并在输出图像中呈现为RGB像素值,允许攻击者通过生成的输出(如缩略图)提取堆内容。 POC代码或利用代码 页面中未包含POC代码或利用代码。 其他信息 附件: 无 评论: 需要登录才能在此bug上发表评论或进行更改。 总结 该漏洞涉及gdk-pixbuf库中的ICO解析器,存在越界读取问题,可能导致堆内容泄露。目前尚未提供具体的修复版本和关闭原因。