GPACのバージョン2.4.0までにセキュリティ脆弱性が検出されました。この問題の影響を受けるのは、MP4Boxコンポーネントのsrc/isomedia/media.cファイル内のMedia_GetSample関数です。引数catの操作によってメモリリークが発生します。この攻撃はローカル環境からのみ実行可能です。エクスプロイトが公開されており、悪用される可能性があります。この問題を解決するためのパッチ名はe79c5cbe8b3fed27f4854ec229457d30c96206f1です。問題を解決するためにパッチを適用することが最善の対策です。
GPAC GPAC 2.4.0 およびそれ以前
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアが完全に停止する可能性があります。
ベンダ情報を参照して適切な対策を実施してください。
Vulnerability Database VulDB : https://vuldb.com/submit/817137 VulDB : https://vuldb.com/vuln/365631
有効期限後のメモリの解放の欠如(CWE-401) [その他] リソースの不適切なシャットダウンおよびリリース(CWE-404) [その他]
CVE-2026-9572
National Vulnerability Database (NVD) : CVE-2026-9572 関連文書 : fuzz: prevent UB malloc(0) in Media_GetSample() (fixes #3557) gpac/gpac@e79c5cb GitHub 関連文書 : LeakSanitizer: memory leak in `Media_GetSample()` when using `MP4Box -cat` on malformed MP4 Issue #3557 gpac/gpac (https://github.com/gpac/gpac/issues/3557) 関連文書 : LeakSanitizer: memory leak in `Media_GetSample()` when using `MP4Box -cat` on malformed MP4 Issue #3557 gpac/gpac (https://github.com/user-attachments/files/27270415/poc.zip) 関連文書 : GitHub - gpac/gpac: GPAC Ultramedia OSS for Video Streaming & Next-Gen Multimedia Transcoding, Packaging & Delivery GitHub
[2026年06月03日] 掲載