Back

MEDIUM

libpng: use-after-free in png_image_free in png.c

Published Feb 4, 2019

Description

png_image_free in png.c in libpng 1.6.x before 1.6.37 has a use-after-free because png_image_free_function is called under png_safe_execute.

Affected products

Remediation

Red Hat statement

In general, this flaw cannot be exploited through email in Thunderbird because scripting is disabled when reading mail, but it is potentially a risk in browser or browser-like contexts.

References (47)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Feb 4, 2019
Updated May 28, 2026
Reserved Feb 4, 2019
CISA Vulnrichment
Updated May 28, 2026
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Low
Public date Jan 25, 2019
ENISA EUVD
Assigner mitre
Published Feb 4, 2019
Updated May 28, 2026
Exploited since n/a
EUVD-2019-16860