UBUNTU-CVE-2026-54633

Source
https://ubuntu.com/security/CVE-2026-54633
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-54633
Upstream
Published
2026-09-21T00:00:00Z
Modified
2026-09-21T21:39:46Z
Severity
  • 6.9 (Medium) CVSS_V4 - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

PoDoFo is a C++17 PDF manipulation library. From version 1.0.0 until 1.1.1, processing a crafted PDF with an Indexed color-space image can cause a heap out-of-bounds read in PdfColorSpaceFilterIndexed::FetchScanLine in src/podofo/main/PdfColorSpaceFilter.cpp. PODOFO_INVARIANT does not perform a runtime check, so a pixel index greater than or equal to m_MapSize can address beyond m_lookup. PdfColorSpaceFilterFactory::TryCreateFromObject also validates hival with an incorrect conjunction and no upper bound, allowing malformed Indexed color-space metadata outside the expected range. The resulting read can disclose adjacent heap data or crash the processing application. This issue is fixed in version 1.1.1.

References

Affected packages

Ubuntu:24.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.8+dfsg-3build1
0.9.8+dfsg-3build2
0.9.8+dfsg-3.1build1
0.9.8+dfsg-3.1build2
0.9.8+dfsg-3.1build3

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.8+dfsg-3.1build3"
        },
        {
            "binary_name":  "libpodofo0.9.8t64",
            "binary_version":  "0.9.8+dfsg-3.1build3"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"
Ubuntu:26.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.8+dfsg-3.2
0.9.8+dfsg-3.3

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.8+dfsg-3.3"
        },
        {
            "binary_name":  "libpodofo0.9.8t64",
            "binary_version":  "0.9.8+dfsg-3.3"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"
Ubuntu:Pro:14.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=esm-infra-legacy%2Ftrusty

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.0-1.1ubuntu1
0.9.0-1.2
0.9.0-1.2ubuntu0.1~esm1
0.9.0-1.2ubuntu0.1~esm3

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.0-1.2ubuntu0.1~esm3"
        },
        {
            "binary_name":  "libpodofo0.9.0",
            "binary_version":  "0.9.0-1.2ubuntu0.1~esm3"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"
Ubuntu:Pro:16.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=esm-apps%2Fxenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.0-1.3
0.9.3-3
0.9.3-4
0.9.3-4ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.3-4ubuntu0.1~esm1"
        },
        {
            "binary_name":  "libpodofo0.9.3",
            "binary_version":  "0.9.3-4ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"
Ubuntu:Pro:18.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=esm-apps%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.5-6
0.9.5-8
0.9.5-8build1
0.9.5-9
0.9.5-9ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.5-9ubuntu0.1~esm1"
        },
        {
            "binary_name":  "libpodofo0.9.5",
            "binary_version":  "0.9.5-9ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"
Ubuntu:Pro:20.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=esm-apps%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.6+dfsg-5
0.9.6+dfsg-5build1
0.9.6+dfsg-5ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.6+dfsg-5ubuntu0.1~esm1"
        },
        {
            "binary_name":  "libpodofo0.9.6",
            "binary_version":  "0.9.6+dfsg-5ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"
Ubuntu:Pro:22.04:LTS
libpodofo

Package

Name
libpodofo
Purl
pkg:deb/ubuntu/libpodofo?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.9.7+dfsg-2
0.9.7+dfsg-2build1
0.9.7+dfsg-2build2
0.9.7+dfsg-3
0.9.7+dfsg-3ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libpodofo-utils",
            "binary_version":  "0.9.7+dfsg-3ubuntu0.1~esm1"
        },
        {
            "binary_name":  "libpodofo0.9.7",
            "binary_version":  "0.9.7+dfsg-3ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54633.json"