BDU:2025-15390
АО «ИВК», Сообщество свободного программного обеспечения, Guy Eric Schalnat Andreas Dilger Glenn Ran openSUSE Leap Micro, Red Hat build of OpenJDK, OpenSUSE Leap, libpng, Debian GNU/Linux, Suse Linux E
2025-12-03
Уязвимость функции png_image_read_composite() библиотеки libpng связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность и доступность защищаемой информации с помощью специально созданного файла
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для libpng: https://github.com/pnggroup/libpng/security/advisories/GHSA-9mpm-9pxh-mg4f https://www.openwall.com/lists/oss-security/2025/12/03/6
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2025-66293
Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2025-66293.html
Для программных продуктов Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2025-66293
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Astra Linux: обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18