CVE-2026-8124GPAC多媒体框架版本26.02.0及之前版本中存在一个安全漏洞。该漏洞源于src/isomedia/box_code_base.c文件中sidx_box_read函数的处理逻辑缺陷。攻击者可在本地利用此漏洞,通过特定的恶意输入引发资源分配异常,从而导致应用程序拒绝服务。目前该漏洞细节已被公开,且存在对应的补丁提交,用户应尽快更新以消除风险。
该漏洞深植于GPAC开源多媒体框架的核心解析模块,具体涉及src/isomedia/box_code_base.c文件中的sidx_box_read函数。该函数主要负责处理ISO基础媒体文件格式中的Segment Index Box(sidx)。漏洞的根本原因在于对输入媒体数据的合法性校验不足,特别是在处理特定字段时未能正确计算所需的资源大小。当攻击者构建一个包含恶意数据的媒体文件(如MP4)并在本地环境触发GPAC进行处理时,sidx_box_read函数会依据错误的数据执行资源分配操作。这可能导致内存分配失败、堆损坏或无限循环,进而耗尽系统可用内存或导致进程异常终止。虽然该漏洞不涉及信息泄露或权限提升(C:N/I:N),但其可用性影响(A:L)足以造成本地服务中断。