Security · jbig2dec

Präparierte JBIG2-Datei kann PDF-Verarbeitung stoppen

kritisch

Ein Ganzzahlüberlauf im JBIG2-Decoder kann über hochgeladene, speziell aufgebaute Bilddaten einen Verarbeitungsprozess abstürzen lassen.

CVE
CVE-2026-38076
Betroffen
Debian Bookworm: 0.19-3; Debian Trixie, Forky und Sid: 0.20-1
Behoben
Debian 13/Trixie: 0.20-1+deb13u1; für die übrigen genannten Debian-Zweige weist der Tracker noch keinen Fix aus.

jbig2dec ist ein Decoder für stark komprimierte Schwarz-Weiß-Bilder, wie sie unter anderem in PDF-Dateien stecken. Ein Ganzzahlüberlauf – eine fehlerhafte Größenberechnung – kann den Decoder bei präparierten Eingaben abstürzen lassen.

Praktisch relevant wird das für Upload-, Vorschau-, Texterkennungs- oder PDF-Dienste: Ein Nutzer lädt eine manipulierte Datei hoch, der Server verarbeitet sie automatisch und der zuständige Verarbeitungsprozess fällt aus. jbig2dec ist selbst kein Netzwerkdienst; fern ausgelöst wird der Fehler nur, wenn ein erreichbarer Dienst fremde Dateien automatisch an den Decoder übergibt. Eine Codeausführung ist nicht belegt; der bestätigte Effekt ist ein Denial of Service, also die gezielte Unterbrechung des Dienstes.

Für Debian 13/Trixie nennt DSA-6488-1 das korrigierte Paket 0.20-1+deb13u1. Betreiber anderer Debian-Zweige sollten den Paketstatus prüfen und bis zu einem Fix nicht vertrauenswürdige Dateien isoliert sowie mit engen Ressourcenlimits verarbeiten. Eine aktive Ausnutzung ist mit Quellenstand 8. September 2026 nicht bekannt.

Paketstände nach Debian-Zweig: Debian Security Tracker zu CVE-2026-38076.

Originalmeldung öffnen →