КиберосноваSGRC
BDU:2026-06668
Высокий

BDU:2026-06668: Уязвимость функций png_set_tRNS и png_set_PLTE библиотеки LIBPNG, позволяющая нарушителю выполнить произвольный код или отказ в обслуживании

CVSS v37.5
CVSS v27.6

Детали уязвимости BDU:2026-06668

Описание

Уязвимость функций png_set_tRNS и png_set_PLTE библиотеки LIBPNG связана с некорректным управлением памятью при освобождении данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к освобождённой области памяти, что может привести к выполнению произвольного кода или отказу в обслуживании

Что делать с BDU:2026-06668

Высокая уязвимость (CVSS 7.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.5Высокий
Пересчитать →
v2
7.6
Только просмотр
AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HAV:N/AC:H/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-416
Использование после освобождения памяти

Обращение к памяти после её освобождения. Может привести к выполнению произвольного кода.

Как атакуют и что делать ▾

Сценарий атаки

Программа обращается к блоку памяти после его освобождения. Атакующий заполняет освобождённую память своими данными.

Последствия

Выполнение произвольного кода, повышение привилегий.

Рекомендации

Обнуляйте указатели после free(), используйте smart pointers (C++), применяйте AddressSanitizer.

Тактики и техники

Манипулирование структурами данных

Уязвимое ПО (34)

ВендорНазваниеВерсияПлатформа
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP4Не указана
Novell Inc.SUSE Linux Enterprise Micro5.2Не указана
Novell Inc.SUSE Linux Enterprise Micro5.3Не указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Advanced Update SupportНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP5Не указана
Novell Inc.SUSE Linux Enterprise Micro5.4Не указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Advanced Mission Critical Update SupportНе указана
АО «ИВК»АЛЬТ СП 10-Не указана
Novell Inc.SUSE Linux Enterprise Micro5.5Не указана
Red Hat Inc.Red Hat Enterprise Linux9.2 Extended Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server15 SP4-LTSSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP6Не указана
Novell Inc.OpenSUSE Leap15.6Не указана
Red Hat Inc.Red Hat Enterprise Linux9.0 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Telecommunications Update ServiceНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Advanced Mission Critical Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server12 SP5-LTSSНе указана
Red Hat Inc.Red Hat Enterprise Linux9.4 Extended Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server15 SP5-LTSSНе указана
Red Hat Inc.Red Hat Enterprise Linux10Не указана
Novell Inc.SUSE Linux Micro6.0Не указана
Novell Inc.SUSE Linux Micro6.1Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications16.0Не указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Extended Update Support Long-Life Add-OnНе указана
Novell Inc.Suse Linux Enterprise Server16.0Не указана
Red Hat Inc.Red Hat Enterprise Linux9.6 Extended Update SupportНе указана
Novell Inc.OpenSUSE Leap16.0Не указана
Novell Inc.SUSE Linux Micro6.2Не указана
Red Hat Inc.Red Hat Enterprise Linux10.0 Extended Update SupportНе указана
Red Hat Inc.OPENJDK ELS11.0.31Не указана
Novell Inc.Suse Linux Enterprise Server15 SP6-LTSSНе указана
Guy Eric Schalnat Andreas Dilger Glenn Randers-Pehrsonlibpngот 1.2.1 до 1.6.55Не указана

Среды функционирования (28)

ВендорНазваниеВерсияПлатформа
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP4Не указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Advanced Update SupportНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP5Не указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Advanced Mission Critical Update SupportНе указана
АО «ИВК»АЛЬТ СП 10-Не указана
Red Hat Inc.Red Hat Enterprise Linux9.2 Extended Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server15 SP4-LTSSНе указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications15 SP6Не указана
Novell Inc.OpenSUSE Leap15.6Не указана
Red Hat Inc.Red Hat Enterprise Linux9.0 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Telecommunications Update ServiceНе указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Advanced Mission Critical Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server12 SP5-LTSSНе указана
Red Hat Inc.Red Hat Enterprise Linux9.4 Extended Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server15 SP5-LTSSНе указана
Red Hat Inc.Red Hat Enterprise Linux10Не указана
Novell Inc.SUSE Linux Micro6.0Не указана
Novell Inc.SUSE Linux Micro6.1Не указана
Novell Inc.SUSE Linux Enterprise Server for SAP Applications16.0Не указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Extended Update Support Long-Life Add-OnНе указана
Novell Inc.Suse Linux Enterprise Server16.0Не указана
Red Hat Inc.Red Hat Enterprise Linux9.6 Extended Update SupportНе указана
Novell Inc.OpenSUSE Leap16.0Не указана
Novell Inc.SUSE Linux Micro6.2Не указана
Red Hat Inc.Red Hat Enterprise Linux10.0 Extended Update SupportНе указана
Novell Inc.Suse Linux Enterprise Server15 SP6-LTSSНе указана

Рекомендации по устранению

Использование рекомендаций: https://github.com/pnggroup/libpng/commit/23019269764e35ed8458e517f1897bd3c54820eb https://github.com/pnggroup/libpng/commit/7ea9eea884a2328cc7fdcb3c0c00246a50d90667 https://github.com/pnggroup/libpng/commit/a3a21443ed12bfa1ef46fa0d4fb2b74a0fa34a25 https://github.com/pnggroup/libpng/commit/c1b0318b393c90679e6fa5bc1d329fd5d5012ec1 https://github.com/pnggroup/libpng/pull/824 https://github.com/pnggroup/libpng/security/advisories/GHSA-m4pc-p4q3-4c7j Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2026-33416 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2026-33416.html Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.5

Уточните SLA под вашу среду

Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации0.0%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2026-03-26

Опубликована

2026-05-13

Обновлена

2026-05-27

Эксплойт

Существует в открытом доступе

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0