Security · libevent
libevent: Speicherfehler kann Codeausführung ermöglichen
kritisch
Ein Fehler bei leeren Ausgabepuffern kann in Anwendungen mit libevent zu einem Absturz oder zur Ausführung fremden Codes führen.
- CVE
- CVE-2026-63381
- Betroffen
- Ubuntu 18.04 bis 26.04 vor den korrigierten Paketen
- Behoben
- Die in USN-8710-1 genannten libevent-Pakete
libevent ist eine Bibliothek für Programme, die viele Netzwerk- oder Ein-/Ausgabeereignisse verarbeiten. Ein Use-after-free bei leeren Ausgabepuffern bedeutet, dass bereits freigegebener Speicher weiterverwendet wird. Das kann einen Absturz oder die Ausführung fremden Codes ermöglichen.
Canonical nennt für diesen Fehler keinen pauschalen Remote-Angriffsweg. Das Sammelupdate schließt außerdem HTTP Request Smuggling – widersprüchlich interpretierte Anfragegrenzen – sowie weitere Absturz- und Umgehungsfehler.
Im Ubuntu-Hinweis gibt es keinen Beleg für aktive Ausnutzung; kritisch ist der Eintrag wegen der möglichen Codeausführung.