---
id: CVE-2026-19387
title: >-
  A heap out-of-bounds write vulnerability was found in the GStreamer
  gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio
summary: >-
  A heap out-of-bounds write vulnerability was found in the GStreamer
  gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio.
  Insufficient validation of the per-block sample count for multi-channel
  streams allows a crafted WAV …
severity: high
cvss: 7.6
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H'
cwe:
  - CWE-787
vendor: Red Hat
product: gstreamer1-plugins-bad-free
affected:
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-ugly-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
  - gstreamer1-plugins-bad-free (all versions)
patched:
  - enterprise_linux_appstream_v_10
  - enterprise_linux_appstream_v_8
  - enterprise_linux_appstream_e4s_v_9_2
  - enterprise_linux_appstream_v_9
  - enterprise_linux_codeready_linux_builder_v_10
  - enterprise_linux_crb_v_8
  - enterprise_linux_codeready_linux_builder_v_9
published: '2026-08-10'
updated: '2026-09-18'
sourceUpdated: '2026-09-18T09:16:39.357'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-19387'
references:
  - url: 'https://access.redhat.com/errata/RHSA-2026:55433'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:55865'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:56521'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:65122'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:65123'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:65124'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:66406'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:66407'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:67151'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:67844'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/errata/RHSA-2026:67861'
    label: secalert@redhat.com
  - url: 'https://access.redhat.com/security/cve/CVE-2026-19387'
    label: secalert@redhat.com
  - url: 'https://bugzilla.redhat.com/show_bug.cgi?id=2513015'
    label: secalert@redhat.com
  - url: 'https://gitlab.freedesktop.org/gstreamer/gstreamer/-/merge_requests/12235'
    label: secalert@redhat.com
  - url: 'https://gstreamer.freedesktop.org/releases/1.28/'
    label: secalert@redhat.com
  - url: >-
      https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-19387.json
  - url: 'https://www.cve.org/CVERecord?id=CVE-2026-19387'
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-19387'
tags:
  - nvd
  - cve.org
  - csaf
  - vex
  - red-hat
ssvc:
  exploitation: none
  automatable: 'no'
  technicalImpact: partial
  timestamp: '2026-08-10T16:20:32.161601Z'
epss: 0.0038
epssPercentile: 0.29139
ingestedAt: '2026-08-10T06:39:06.611Z'
---

## Overview

A heap out-of-bounds write vulnerability was found in the GStreamer gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio. Insufficient validation of the per-block sample count for multi-channel streams allows a crafted WAV file to cause writes beyond the allocated output buffer. This can lead to application crash, denial of service, memory corruption, or potentially arbitrary code execution when untrusted media is processed.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.

## Vendor advisories

- **RHSA-2026:55433** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10), Red Hat Enterprise Linux CodeReady Linux Builder (v. 10) · released 2026-08-17 · [advisory](https://access.redhat.com/errata/RHSA-2026:55433)
- **RHSA-2026:56521** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8), Red Hat Enterprise Linux CRB (v. 8) · released 2026-08-18 · [advisory](https://access.redhat.com/errata/RHSA-2026:56521)
- **RHSA-2026:65122** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.2) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65122)
- **RHSA-2026:55865** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9), Red Hat Enterprise Linux CodeReady Linux Builder (v. 9) · released 2026-08-17 · [advisory](https://access.redhat.com/errata/RHSA-2026:55865)
- **Red Hat VEX** · Important · affected: Red Hat Enterprise Linux 7 · no fix planned: Red Hat Enterprise Linux 7 · updated 2026-09-16 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-19387.json)
- **RHSA-2026:65123** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0), Red Hat Enterprise Linux CodeReady Linux Builder EUS (v. 10.0) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65123)
- **RHSA-2026:65124** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v.9.6), Red Hat CodeReady Linux Builder EUS (v.9.6) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65124)
- **RHSA-2026:66406** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.6) · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66406)
- **RHSA-2026:66407** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.4) · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66407)
- **RHSA-2026:67151** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.8.8), Red Hat Enterprise Linux AppStream TUS (v.8.8) · released 2026-09-14 · [advisory](https://access.redhat.com/errata/RHSA-2026:67151)
- **RHSA-2026:67844** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4) · released 2026-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:67844)
- **RHSA-2026:67861** · Red Hat · fixed in: Red Hat Enterprise Linux Server (v. 7 ELS), Red Hat Enterprise Linux Server Optional (v. 7 ELS) · released 2026-09-18 · [advisory](https://access.redhat.com/errata/RHSA-2026:67861)
