Existe uma gravação fora dos limites nas versões FreeType 2.13.0 e abaixo (novas versões do FreeType não são vulneráveis) ao tentar analisar estruturas de subglifos de fonte relacionadas com os arquivos TrueType GX e fonte variável. O código vulnerável atribui um valor curto assinado a um longo não assinado e adiciona um valor estático, fazendo com que ele se enrole e aloque um buffer muito pequeno de um montão. O código então escreve até 6 Os inteiros longos assinados fora dos limites relativos a este buffer. Isto pode resultar em execução arbitrária de código. Esta vulnerabilidade pode ter sido explorada no wild. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 27363 foi publicado em 2025 - 03 - 11 T 14: 15: 25.427 Z e última modificação em 2026 - 06 - 17 T 09: 03: 27.973 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.2, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 787.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: freetype freetype, debian debian linux. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.