VP8L decoding in golang.org/x/image/vp8l can allocate an excessive amount of memory when processing a crafted VP8L image containing many unused Huffman tree groups. This allows a remote attacker to cause a denial of service via memory exhaustion.
{ "binaries": [ { "binary_version": "0.0~git20170523.0.426cfd8-1", "binary_name": "golang-golang-x-image-dev" } ] }
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-46603.json"
{ "binaries": [ { "binary_version": "0.0~git20200119.58c2397-1", "binary_name": "golang-golang-x-image-dev" } ] }
{ "binaries": [ { "binary_version": "0.0~git20211028.6944b10-1", "binary_name": "golang-golang-x-image-dev" } ] }
{ "binaries": [ { "binary_version": "0.15.0-1", "binary_name": "golang-golang-x-image-dev" } ] }
{ "binaries": [ { "binary_version": "0.35.0-1", "binary_name": "golang-golang-x-image-dev" } ] }