zlib – Heap-Buffer-Over-Read in inflate (grosses gzip-Extra-Feld)
Kennzahlen
- CVSS-Basiswert
- 9.8
- EPSS
- 17.85%
- Veröffentlicht
- Aktualisiert
- Quelle
- ABB PSIRT CSAF
Beschreibung
In der weit verbreiteten Kompressionsbibliothek zlib (bis einschliesslich Version 1.2.12) besteht in der Funktion inflate (inflate.c) ein heap-basiertes Buffer-Over-Read beziehungsweise ein Pufferüberlauf, der über ein grosses Extra-Feld im gzip-Header ausgelöst wird. Betroffen sind ausschliesslich Anwendungen, die inflateGetHeader aufrufen. Da zlib in zahlreiche Produkte eingebettet ist, führen mehrere Hersteller (unter anderem ABB, NetApp, Rockwell Automation, Node.js und Apple) eigene Advisories. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix. Empfohlene Massnahme: betroffene Komponenten gemäss den jeweiligen Hersteller-Advisories auf eine korrigierte zlib-Version aktualisieren.
Changelog
-
2026-07-15 · zuletzt
- Zusätzlich betroffen: matrix-synapse.
-
2026-07-14
- Zusätzlich betroffen: securepoint.
-
2026-07-14
- CVSS-Basiswert ergänzt: 9.8 (vorher lag kein Score vor).
- Schweregrad: Mittel → Kritisch.
- Zusätzlich betroffen: fedora, debian-dsa, amazon-linux-alas, oracle-linux-elsa, rocky-linux, netapp, rockwell-automation, node-js, apple-macos-ios, stormshield.
-
2026-07-14
- Ausnutzungswahrscheinlichkeit (EPSS) gesunken: 92.5 % → 16.0 %.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in ABB PSIRT
- Apple macOS – Improper Authentication Vulnerability KEV CVE-2026-65400
- Linux-Kernel: Berücksichtigung von fraggap im paged-allocation-Pfad (ipv6) KEV CVE-2026-53362
- CVE-2026-11645 – Out-of-Bounds Read/Write in V8 (Google Chrome) KEV CVE-2026-11645
- Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail) KEV CVE-2026-31431
- Adobe Acrobat Use-After-Free KEV CVE-2020-9715
- Adobe Acrobat und Reader – Prototype Pollution Vulnerability KEV CVE-2026-34621
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.