Security · jbig2dec
Präparierte JBIG2-Datei kann PDF-Verarbeitung stoppen
kritisch
Ein Ganzzahlüberlauf im JBIG2-Decoder kann über hochgeladene, speziell aufgebaute Bilddaten einen Verarbeitungsprozess abstürzen lassen.
- CVE
- CVE-2026-38076
- Betroffen
- Debian Bookworm: 0.19-3; Debian Trixie, Forky und Sid: 0.20-1
- Behoben
- Debian 13/Trixie: 0.20-1+deb13u1; für die übrigen genannten Debian-Zweige weist der Tracker noch keinen Fix aus.
jbig2dec ist ein Decoder für stark komprimierte Schwarz-Weiß-Bilder, wie sie unter anderem in PDF-Dateien stecken. Ein Ganzzahlüberlauf – eine fehlerhafte Größenberechnung – kann den Decoder bei präparierten Eingaben abstürzen lassen.
Praktisch relevant wird das für Upload-, Vorschau-, Texterkennungs- oder PDF-Dienste: Ein Nutzer lädt eine manipulierte Datei hoch, der Server verarbeitet sie automatisch und der zuständige Verarbeitungsprozess fällt aus. jbig2dec ist selbst kein Netzwerkdienst; fern ausgelöst wird der Fehler nur, wenn ein erreichbarer Dienst fremde Dateien automatisch an den Decoder übergibt. Eine Codeausführung ist nicht belegt; der bestätigte Effekt ist ein Denial of Service, also die gezielte Unterbrechung des Dienstes.
Für Debian 13/Trixie nennt DSA-6488-1 das korrigierte Paket 0.20-1+deb13u1. Betreiber anderer Debian-Zweige sollten den Paketstatus prüfen und bis zu einem Fix nicht vertrauenswürdige Dateien isoliert sowie mit engen Ressourcenlimits verarbeiten. Eine aktive Ausnutzung ist mit Quellenstand 8. September 2026 nicht bekannt.
Paketstände nach Debian-Zweig: Debian Security Tracker zu CVE-2026-38076.