Fiche vulnérabilité
CVE-2026-97059 : vulnérabilité élevée (CVSS 8.2)
Description
DCMTK à 3.7.0 contient une vulnérabilité de surlecture de tas dans ConcatenationLoader qui copie des trames de données de pixels sans valider la longueur du tampon PixelData par rapport au NumberOfFrames déclaré. Les attaquants peuvent créer des instances DICOM malveillantes déclarant plus de trames que le tampon ne contient pour déclencher des lectures excessives de tas qui bloquent l'application ou fuient la mémoire de tas adjacente.
En bref
- Sévérité
- Élevée (CVSS 8.2)
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
- Exploitation active
- Non signalée par la CISA
- Publication
- 24 sept. 2026
- Dernière mise à jour
- 24 sept. 2026
Références
- Fiche CVE-2026-97059 sur le NVD (NIST)
- github.com/DCMTK/dcmtk
- github.com/DCMTK/dcmtk/blob/ccfd10b84ff3c9a40b7b331698aed…
- github.com/DCMTK/dcmtk/blob/ccfd10b84ff3c9a40b7b331698aed…
- github.com/DCMTK/dcmtk/commit/18379d5b8d234977cc30644e9e7…
- github.com/DCMTK/dcmtk/commit/c33790827a192a598d20463af70…
- support.dcmtk.org/redmine/issues/1281
- vulncheck.com/advisories/dcmtk…