BDU:2025-15390 (CVE-2025-66293) — уязвимость функции png_image_read_composite() библиотеки libpng
По данным БДУ ФСТЭК России, по состоянию на 24.07.2026.
Высокий — 7.1/10 Устранена
Уязвимость функции png_image_read_composite() библиотеки libpng связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность и доступность защищаемой информации с помощью специально созданного файла
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 6, 7, 8, 9, 10; Suse Linux Enterprise Desktop (Novell) — версии 12 SP3, 12 SP4, 12 SP2, 12 SP1, 12, 15 SP3, 15 SP2, 15 SP4, 15 SP1, 15, 15 SP5, 15 SP6, 15 SP7; SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP2, 12 SP3, 12 SP4, 12 SP1, 15, 15 SP1, 12 SP5, 12, 15 SP3, 15 SP2, 15 SP4, 15 SP5, 15 SP6, 15 SP7; и ещё 16 позиций
- Что делать: уязвимость устранена производителем — применить исправления: github.com, www.openwall.com, access.redhat.com
Сведения об уязвимости
| Идентификаторы | BDU:2025-15390 · CVE-2025-66293 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 2.0 — 8.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, ограниченное влияние на конфиденциальность, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции png_image_read_composite() библиотеки libpng, позволяющая нарушителю оказать воздействие на конфиденциальность и доступность защищаемой информации |
| Даты | Опубликована: 08.12.2025 · Обновлена ФСТЭК: 24.07.2026 · Выявлена: 03.12.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — версии 6, 7, 8, 9, 10 · операционная система
- Suse Linux Enterprise Desktop (Novell) — версии 12 SP3, 12 SP4, 12 SP2, 12 SP1, 12, 15 SP3, 15 SP2, 15 SP4, 15 SP1, 15, 15 SP5, 15 SP6, 15 SP7 · операционная система
- SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP2, 12 SP3, 12 SP4, 12 SP1, 15, 15 SP1, 12 SP5, 12, 15 SP3, 15 SP2, 15 SP4, 15 SP5, 15 SP6, 15 SP7 · операционная система
- OpenSUSE Leap (Novell) — версии 15.5, 15.3, 15.4, 15.6 · операционная система
- Suse Linux Enterprise Server (Novell) — версии 12 SP3, 12 SP4, 12 SP2-BCL, 12 SP2-ESPOS, 12-LTSS, 12 SP1-LTSS, 12 SP2-LTSS, 12 SP3-LTSS, 12 SP3-BCL, 12 SP5, 12 SP3-ESPOS, 12 SP2, 15-LTSS, 12 SP1, 12 SP4-LTSS и др. · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11, 12, 13 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8, 3.8 · операционная система
- Red Hat build of OpenJDK (Red Hat) — версии 17, 1.8, 21, 11 ELS, 25 · прикладное ПО информационных систем
- Red Hat OpenShift Container Platform (Red Hat) — 4 · прикладное ПО информационных систем
- openSUSE Leap Micro (Novell) — версии 5.2, 5.3, 5.4, 5.5 · операционная система
- ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
- АЛЬТ СП 10 (АО «ИВК») — операционная система
- ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- libpng (Guy Eric Schalnat Andreas Dilger Glenn Randers-Pehrson) — от 1.6.0 до 1.6.52 · прикладное ПО информационных систем
- РЕД ОС (ООО «Ред Софт») — 8.0 · операционная система
- Platform V SberLinux OS Server (АО «СберТех») — версии 9.2.0-fstec, до 9.2.0-fstec · операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 3.1 · операционная система
- ОС Аврора (ООО "Открытая мобильная платформа") — до 5.2.1 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для libpng: github.com/pnggroup/libpng/security/advisories/GHSA-9mpm-…; www.openwall.com/lists/oss-security/2025/12/03/6
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2025-66293
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2025-66293.html
- Для программных продуктов Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2025-66293
- Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
- Для ОС Astra Linux: обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения libpng1.6 до версии 1.6.39-2+deb12u1
- Для ОС Astra Linux: обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0305SE38
- Для Platform V SberLinux OS Server: Обновление операционной системы до версии 9.2.2-fstec
- Для Ред ОС: redos.red-soft.ru/search/
- Для Platform V SberLinux OS Server: Обновление операционной системы до версии 9.2.2-fstec или выше
- Для ОС Astra Linux: обновить пакет libpng1.6 до 1.6.36-6+ci202308311524+astra6 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
- Для ОС Astra Linux: обновить пакет libpng1.6 до 1.6.36-6+ci202308311524+astra6 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2026-3188; Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2026-3168
- Для операционной системы РОСА ХРОМ: abf.rosa.ru/advisories/ROSA-SA-2026-3216
- Для ОС Аврора: Обновление программного комплекса до версии 5.2.1 или выше: cve.omp.ru/bb32518
Источники
- www.openwall.com/lists/oss-security/2025/12/03/6
- www.openwall.com/lists/oss-security/2025/12/03/7
- www.openwall.com/lists/oss-security/2025/12/03/8
- github.com/pnggroup/libpng/commit/788a624d7387a758ffd5c7a…
- github.com/pnggroup/libpng/commit/a05a48b756de63e3234ea6b…
- github.com/pnggroup/libpng/security/advisories/GHSA-9mpm-…
- www.cybersecurity-help.cz/vdb/SB2025120348
- access.redhat.com/security/cve/cve-2025-66293
- www.suse.com/security/cve/CVE-2025-66293.html
- security-tracker.debian.org/tracker/CVE-2025-66293



