{"id":"CVE-2026-9572","summary":"GPAC MP4Box media.c Media_GetSample memory leak","details":"A security vulnerability has been detected in GPAC up to 2.4.0. Affected by this issue is the function Media_GetSample of the file src/isomedia/media.c of the component MP4Box. Such manipulation of the argument cat leads to memory leak. The attack can only be performed from a local environment. The exploit has been disclosed publicly and may be used. The name of the patch is e79c5cbe8b3fed27f4854ec229457d30c96206f1. It is best practice to apply a patch to resolve this issue.","modified":"2026-08-12T16:09:31.875855Z","published":"2026-05-26T18:30:10.504Z","database_specific":{"cna_assigner":"VulDB","cwe_ids":["CWE-401","CWE-404"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/9xxx/CVE-2026-9572.json","unresolved_ranges":[{"extracted_events":[{"introduced":"2.1"},{"last_affected":"2.1"},{"introduced":"2.3"},{"last_affected":"2.3"}],"source":"AFFECTED_FIELD"}]},"references":[{"type":"WEB","url":"https://github.com/gpac/gpac/"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/9xxx/CVE-2026-9572.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-9572"},{"type":"ADVISORY","url":"https://vuldb.com/submit/817137"},{"type":"ADVISORY","url":"https://vuldb.com/vuln/365631"},{"type":"REPORT","url":"https://github.com/gpac/gpac/issues/3557"},{"type":"REPORT","url":"https://vuldb.com/vuln/365631/cti"},{"type":"FIX","url":"https://github.com/gpac/gpac/commit/e79c5cbe8b3fed27f4854ec229457d30c96206f1"},{"type":"EVIDENCE","url":"https://github.com/user-attachments/files/27270415/poc.zip"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/gpac/gpac","events":[{"introduced":"0"},{"fixed":"e79c5cbe8b3fed27f4854ec229457d30c96206f1"}],"database_specific":{"cpe":"cpe:2.3:a:gpac:gpac:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"last_affected":"2.4.0"}],"source":["CPE_RANGE","REFERENCES"]}}],"versions":["2.0","2.2","2.4.0","abi-16.10","abi-16.9","abi-16.8","abi-16.7","abi-16.6","v26.02.0","abi-16.5","abi-16.4","abi-16.3","abi-16.2","abi-16","abi-15.2","abi-15.1","abi-15.0","abi-15","abi-14.0","abi-14","abi-13.0","abi-13","abi-12.27","abi-12.26","abi-12.25","abi-12.24","abi-12.23","abi-12.22","abi-12.21","abi-12.20","abi-12.19","abi-12.18","abi-12.17","abi-12.16","abi-12","testtag0.1","v2.2.0","v2.0.0","v1.0.0","v0.9.0","v0.9.0-preview","v0.6.0","v0.5.2"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-9572.json","vanir_signatures_modified":"2026-08-12T16:09:31Z","vanir_signatures":[{"signature_version":"v1","source":"https://github.com/gpac/gpac/commit/e79c5cbe8b3fed27f4854ec229457d30c96206f1","target":{"file":"src/isomedia/media.c","function":"Media_GetSample"},"deprecated":false,"digest":{"function_hash":"238858589713827205725426190426978459463","length":7474},"id":"CVE-2026-9572-08affad4","signature_type":"Function"},{"deprecated":false,"digest":{"line_hashes":["131448845830423672162258459665368894006","143732834229343457996274714351185566551","309635830684185509876140205077515909753","42554594240266928541311364675964619281","260904719978210146535123901408888286541","27693585326396404039205286352075350297","333849143374450842677104682431029702004","95865477524295660534668370196596303165","119280823312226540162293361231946646424","311876919007336677337947676909639682469"],"threshold":0.9},"id":"CVE-2026-9572-3abf4c50","signature_type":"Line","signature_version":"v1","source":"https://github.com/gpac/gpac/commit/e79c5cbe8b3fed27f4854ec229457d30c96206f1","target":{"file":"src/isomedia/media.c"}}]}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:P"}]}