{"id":"CVE-2026-19387","title":"A heap out-of-bounds write vulnerability was found in the GStreamer gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio","summary":"A heap out-of-bounds write vulnerability was found in the GStreamer gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio. Insufficient validation of the per-block sample count for multi-channel streams allows a crafted WAV …","severity":"high","cvss":7.6,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H","cwe":["CWE-787"],"vendor":"Red Hat","product":"gstreamer1-plugins-bad-free","affected":["gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-ugly-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)","gstreamer1-plugins-bad-free (all versions)"],"patched":["enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_e4s_v_9_2","enterprise_linux_appstream_v_9","enterprise_linux_codeready_linux_builder_v_10","enterprise_linux_crb_v_8","enterprise_linux_codeready_linux_builder_v_9"],"published":"2026-08-10","updated":"2026-09-18","sourceUpdated":"2026-09-18T09:16:39.357","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-19387","references":[{"url":"https://access.redhat.com/errata/RHSA-2026:55433","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:55865","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:56521","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:65122","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:65123","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:65124","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:66406","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:66407","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:67151","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:67844","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:67861","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/security/cve/CVE-2026-19387","label":"secalert@redhat.com"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2513015","label":"secalert@redhat.com"},{"url":"https://gitlab.freedesktop.org/gstreamer/gstreamer/-/merge_requests/12235","label":"secalert@redhat.com"},{"url":"https://gstreamer.freedesktop.org/releases/1.28/","label":"secalert@redhat.com"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-19387.json"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-19387"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-19387"}],"tags":["nvd","cve.org","csaf","vex","red-hat"],"ssvc":{"exploitation":"none","automatable":"no","technicalImpact":"partial","timestamp":"2026-08-10T16:20:32.161601Z"},"epss":0.00303,"epssPercentile":0.23268,"ingestedAt":"2026-08-10T06:39:06.611Z","slug":"CVE-2026-19387","body":"## Overview\n\nA heap out-of-bounds write vulnerability was found in the GStreamer gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio. Insufficient validation of the per-block sample count for multi-channel streams allows a crafted WAV file to cause writes beyond the allocated output buffer. This can lead to application crash, denial of service, memory corruption, or potentially arbitrary code execution when untrusted media is processed.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Vendor advisories\n\n- **RHSA-2026:55433** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10), Red Hat Enterprise Linux CodeReady Linux Builder (v. 10) · released 2026-08-17 · [advisory](https://access.redhat.com/errata/RHSA-2026:55433)\n- **RHSA-2026:56521** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux CRB (v. 8) · released 2026-08-18 · [advisory](https://access.redhat.com/errata/RHSA-2026:56521)\n- **RHSA-2026:65122** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.2) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65122)\n- **RHSA-2026:55865** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9), Red Hat Enterprise Linux CodeReady Linux Builder (v. 9) · released 2026-08-17 · [advisory](https://access.redhat.com/errata/RHSA-2026:55865)\n- **Red Hat VEX** · Important · affected: Red Hat Enterprise Linux 7 · no fix planned: Red Hat Enterprise Linux 7 · updated 2026-09-16 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-19387.json)\n- **RHSA-2026:65123** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0), Red Hat Enterprise Linux CodeReady Linux Builder EUS (v. 10.0) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65123)\n- **RHSA-2026:65124** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v.9.6), Red Hat CodeReady Linux Builder EUS (v.9.6) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65124)\n- **RHSA-2026:66406** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.6) · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66406)\n- **RHSA-2026:66407** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.4) · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66407)\n- **RHSA-2026:67151** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.8.8), Red Hat Enterprise Linux AppStream TUS (v.8.8) · released 2026-09-14 · [advisory](https://access.redhat.com/errata/RHSA-2026:67151)\n- **RHSA-2026:67844** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4) · released 2026-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:67844)\n- **RHSA-2026:67861** · Red Hat · fixed in: Red Hat Enterprise Linux Server (v. 7 ELS), Red Hat Enterprise Linux Server Optional (v. 7 ELS) · released 2026-09-18 · [advisory](https://access.redhat.com/errata/RHSA-2026:67861)","depth":"twilight","depthScore":42,"depthScoreParts":{"impact":41.8,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}