Security · libevent

libevent: Speicherfehler kann Codeausführung ermöglichen

kritisch

Ein Fehler bei leeren Ausgabepuffern kann in Anwendungen mit libevent zu einem Absturz oder zur Ausführung fremden Codes führen.

CVE
CVE-2026-63381
Betroffen
Ubuntu 18.04 bis 26.04 vor den korrigierten Paketen
Behoben
Die in USN-8710-1 genannten libevent-Pakete

libevent ist eine Bibliothek für Programme, die viele Netzwerk- oder Ein-/Ausgabeereignisse verarbeiten. Ein Use-after-free bei leeren Ausgabepuffern bedeutet, dass bereits freigegebener Speicher weiterverwendet wird. Das kann einen Absturz oder die Ausführung fremden Codes ermöglichen.

Canonical nennt für diesen Fehler keinen pauschalen Remote-Angriffsweg. Das Sammelupdate schließt außerdem HTTP Request Smuggling – widersprüchlich interpretierte Anfragegrenzen – sowie weitere Absturz- und Umgehungsfehler.

Im Ubuntu-Hinweis gibt es keinen Beleg für aktive Ausnutzung; kritisch ist der Eintrag wegen der möglichen Codeausführung.

Originalmeldung öffnen →