High severity7.6NVD Advisory· Published Jun 19, 2026· Updated Sep 1, 2026
CVE-2026-56208
CVE-2026-56208
Description
A heap buffer overflow vulnerability was found in libaom, the reference AV1 codec implementation. A flaw in the AV1 encoder's Look-Ahead Processing (LAP) mode causes the first-pass stats ring buffer wrap-around guard to be bypassed when g_lag_in_frames is set to 1 or higher. This results in a 232-byte out-of-bounds write on every encoded frame after the second, corrupting adjacent heap objects. An attacker who can influence encoder configuration in a transcoding service or WebRTC session could exploit this to cause a denial of service (process crash) or potentially achieve code execution.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
5- osv-coords4 versionspkg:rpm/almalinux/firefoxpkg:rpm/almalinux/firefox-x11pkg:rpm/opensuse/libaom&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/libaom-devel-doc&distro=openSUSE%20Leap%2016.0
< 140.13.0-1.el9_8.alma.1+ 3 more
- (no CPE)range: < 140.13.0-1.el9_8.alma.1
- (no CPE)range: < 140.13.0-1.el9_8.alma.1
- (no CPE)range: < 3.11.0-160000.3.1
- (no CPE)range: < 3.11.0-160000.3.1
Patches
Vulnerability mechanics
References
23- access.redhat.com/errata/RHSA-2026:30814nvd
- access.redhat.com/errata/RHSA-2026:42875nvd
- access.redhat.com/errata/RHSA-2026:47104nvd
- access.redhat.com/errata/RHSA-2026:47105nvd
- access.redhat.com/errata/RHSA-2026:51100nvd
- access.redhat.com/errata/RHSA-2026:51146nvd
- access.redhat.com/errata/RHSA-2026:54180nvd
- access.redhat.com/errata/RHSA-2026:54181nvd
- access.redhat.com/errata/RHSA-2026:54182nvd
- access.redhat.com/errata/RHSA-2026:54185nvd
- access.redhat.com/errata/RHSA-2026:54248nvd
- access.redhat.com/errata/RHSA-2026:54249nvd
- access.redhat.com/errata/RHSA-2026:54259nvd
- access.redhat.com/errata/RHSA-2026:54339nvd
- access.redhat.com/errata/RHSA-2026:60520nvd
- access.redhat.com/errata/RHSA-2026:61627nvd
- access.redhat.com/errata/RHSA-2026:61628nvd
- access.redhat.com/errata/RHSA-2026:61629nvd
- access.redhat.com/security/cve/CVE-2026-56208nvd
- aomedia.googlesource.com/aom/+/243f8ae84bnvd
- bugzilla.redhat.com/show_bug.cginvd
- issues.chromium.org/issues/504317456nvd
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-56208.jsonnvd
News mentions
0No linked articles in our index yet.