UBUNTU-CVE-2026-88340

Source
https://ubuntu.com/security/CVE-2026-88340
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-88340
Upstream
  • CVE-2026-88340
Published
2026-09-22T20:17:00Z
Modified
2026-09-24T02:01:05Z
Severity
  • Ubuntu - medium
Summary
[none]
Details

An invalid pointer release vulnerability exists in YARA 4.5.8 during deserialization of compiled .yrc rule files. The vulnerability is caused by insufficient validation of external-variable pointers, which may lead to invalid free in yr_rules_destroy() or wild pointer access in yr_object_create(). An attacker can provide a specially crafted .yrc file that causes memory corruption and application crash.

References

Affected packages

Ubuntu:24.04:LTS
yara

Package

Name
yara
Purl
pkg:deb/ubuntu/yara?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

4.*
4.3.2-1
4.4.0-1
4.5.0-1
4.5.0-1build1
4.5.0-1build2

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libyara10",
            "binary_version":  "4.5.0-1build2"
        },
        {
            "binary_name":  "yara",
            "binary_version":  "4.5.0-1build2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json"
Ubuntu:26.04:LTS
yara

Package

Name
yara
Purl
pkg:deb/ubuntu/yara?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

4.*
4.5.4-1
4.5.5-1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libyara10",
            "binary_version":  "4.5.5-1"
        },
        {
            "binary_name":  "yara",
            "binary_version":  "4.5.5-1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json"
Ubuntu:Pro:16.04:LTS
yara

Package

Name
yara
Purl
pkg:deb/ubuntu/yara?arch=source&distro=esm-apps%2Fxenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.4.0+dfsg-2
3.4.0+dfsg-2build1
3.4.0+dfsg-2ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libyara3",
            "binary_version":  "3.4.0+dfsg-2ubuntu0.1~esm1"
        },
        {
            "binary_name":  "python-yara",
            "binary_version":  "3.4.0+dfsg-2ubuntu0.1~esm1"
        },
        {
            "binary_name":  "python3-yara",
            "binary_version":  "3.4.0+dfsg-2ubuntu0.1~esm1"
        },
        {
            "binary_name":  "yara",
            "binary_version":  "3.4.0+dfsg-2ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json"
Ubuntu:Pro:18.04:LTS
yara

Package

Name
yara
Purl
pkg:deb/ubuntu/yara?arch=source&distro=esm-apps%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.6.3+dfsg-1ubuntu1
3.7.1-1ubuntu1
3.7.1-1ubuntu2
3.7.1-1ubuntu2+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libyara3",
            "binary_version":  "3.7.1-1ubuntu2+esm1"
        },
        {
            "binary_name":  "yara",
            "binary_version":  "3.7.1-1ubuntu2+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json"
Ubuntu:Pro:20.04:LTS
yara

Package

Name
yara
Purl
pkg:deb/ubuntu/yara?arch=source&distro=esm-apps%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.9.0-1
3.9.0-1ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libyara3",
            "binary_version":  "3.9.0-1ubuntu0.1~esm1"
        },
        {
            "binary_name":  "yara",
            "binary_version":  "3.9.0-1ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json"
Ubuntu:Pro:22.04:LTS
yara

Package

Name
yara
Purl
pkg:deb/ubuntu/yara?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

4.*
4.1.0-1
4.1.3-1
4.1.3-1build1
4.1.3-1ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "libyara8",
            "binary_version":  "4.1.3-1ubuntu0.1~esm1"
        },
        {
            "binary_name":  "yara",
            "binary_version":  "4.1.3-1ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-88340.json"