{"id":"GHSA-8623-9fwr-4cxv","summary":"Quick-Media Batik Codec FIX package has Code Injection vulnerability","details":"Improper Control of Generation of Code ('Code Injection') vulnerability in liuyueyi quick-media (plugins/svg-plugin/batik-codec-fix/src/main/java/org/apache/batik/ext/awt/image/codec/png modules). This vulnerability is associated with program files PNGImageEncoder.Java.\n\nThis issue affects all quick-media versions. A patch is available: [e52fcee](https://github.com/liuyueyi/quick-media/commit/e52fceee32775a6be8ed1e394fbe94f4f8db036a)","aliases":["CVE-2026-24806"],"modified":"2026-02-03T03:07:05.393347Z","published":"2026-01-27T09:30:30Z","database_specific":{"github_reviewed_at":"2026-01-28T15:52:10Z","nvd_published_at":"2026-01-27T09:15:50Z","cwe_ids":["CWE-94"],"severity":"MODERATE","github_reviewed":true},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-24806"},{"type":"WEB","url":"https://github.com/liuyueyi/quick-media/pull/122"},{"type":"WEB","url":"https://github.com/liuyueyi/quick-media/commit/29c078450ad2865c7ad196c658cacfab55b207ee"},{"type":"PACKAGE","url":"https://github.com/liuyueyi/quick-media"}],"affected":[{"package":{"name":"com.github.liuyueyi.media:batik-codec-fix","ecosystem":"Maven","purl":"pkg:maven/com.github.liuyueyi.media/batik-codec-fix"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"last_affected":"3.0.0"}]}],"versions":["2.5","2.5.1","2.6.0","2.6.1","2.6.3","3.0.0"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/01/GHSA-8623-9fwr-4cxv/GHSA-8623-9fwr-4cxv.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/S:N/AU:Y/R:U/V:C/RE:M/U:Amber"}]}