High severity7.1NVD Advisory· Published Jul 9, 2026· Updated Aug 19, 2026
CVE-2026-59691
CVE-2026-59691
Description
A heap buffer overflow vulnerability was found in GStreamer's rfbsrc plugin. When a client connects to a malicious RFB/VNC server that advertises a 16bpp framebuffer and sends Hextile-encoded updates, the Hextile background fill path writes 32-bit pixel values into a buffer allocated for 16-bit pixels. This type mismatch causes an out-of-bounds heap write that can lead to denial of service (process crash) and potential memory corruption.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
4- osv-coords3 versionspkg:rpm/almalinux/gstreamer1-plugins-bad-freepkg:rpm/almalinux/gstreamer1-plugins-bad-free-develpkg:rpm/almalinux/gstreamer1-plugins-bad-free-libs
< 1.22.12-7.el9_8.3+ 2 more
- (no CPE)range: < 1.22.12-7.el9_8.3
- (no CPE)range: < 1.22.12-7.el9_8.3
- (no CPE)range: < 1.22.12-7.el9_8.3
Patches
Vulnerability mechanics
References
14- access.redhat.com/errata/RHSA-2026:47179nvd
- access.redhat.com/errata/RHSA-2026:47180nvd
- access.redhat.com/errata/RHSA-2026:47731nvd
- access.redhat.com/errata/RHSA-2026:54658nvd
- access.redhat.com/errata/RHSA-2026:54659nvd
- access.redhat.com/errata/RHSA-2026:54660nvd
- access.redhat.com/errata/RHSA-2026:54664nvd
- access.redhat.com/errata/RHSA-2026:54665nvd
- access.redhat.com/errata/RHSA-2026:54752nvd
- access.redhat.com/errata/RHSA-2026:56658nvd
- access.redhat.com/errata/RHSA-2026:56772nvd
- access.redhat.com/security/cve/CVE-2026-59691nvd
- bugzilla.redhat.com/show_bug.cginvd
- gitlab.freedesktop.org/gstreamer/gstreamer-security/-/merge_requests/100nvd
News mentions
1- Gstreamer: Two Important Flaws Including Heap Write and DTLS Overflow Disclosed TogetherVypr Intelligence · Jul 8, 2026