CVE-2025-58364

Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update

Beschreibung

OpenPrinting CUPS ist ein quelloffenes Drucksystem für Linux und andere Unix-ähnliche Betriebssysteme. In den Versionen 2.4.12 und früher führt eine unsichere Deserialisierung und Validierung von Druckerattributen zu einem Nullzeiger-Derefenzierungsfehler in der libcups-Bibliothek. Dies ist ein Fern-DoS-Schwachstellen, die in lokalen Subnetzen mit den Standardeinstellungen verfügbar sind. Sie kann dazu führen, dass cups und cups-browsed auf allen Maschinen im lokalen Netzwerk abstürzen, die auf Drucker hören (also standardmäßig für alle regulären Linux-Maschinen). Auf Systemen, bei denen die Schwachstelle CVE-2024-47176 (cups-filters 1.x/cups-browsed 2.x-Schwachstelle) nicht behoben wurde und der Firewall auf dem Gerät eingehende Kommunikation zum IPP-Port nicht ablehnt, und das Gerät für die öffentliche Internetverfügbarkeit konfiguriert ist, ist ein Angriffsvektor "Netzwerk" möglich. Die aktuellen Versionen von CUPS und cups-browsed-Projekten haben den Angriffsvektor "Angrenzend" in ihren Standardeinstellungen. Version 2.4.13 enthält einen Patch für CVE-2025-58364.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.5
Quelle: nvd-v3
62.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.1 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-04-17 17:04 UTC
CWE-20, CWE-476

Weakness-Klassen (CWE)

  • CWE-20Class

    Improper Input Validation

    The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

    cwe.mitre.org →
  • CWE-476Base

    NULL Pointer Dereference

    The product dereferences a pointer that it expects to be valid but is NULL.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • linux

    ubuntu / cupsjammy

  • linux

    ubuntu / cupsnoble

  • linux

    ubuntu / cupsquesting

  • linux

    ubuntu / cupsresolute

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Open Source

    CUPS< 2.4.15

    gefixt in 2.4.15

  • openprinting

    cups2.4.13

  • openprinting

    cups2.4.16

  • openprinting

    cups-filters1.28.17

  • openprinting

    cups-filters1.28.18

  • openprinting

    libcupsfilters2.0.0 – 2.1.1

  • openprinting

    libcupsfilters2.0.0 – 2.1.2

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2025-58364