From 8968c4a14444336c2e2dcc47579bed583d2e84e7 Mon Sep 17 00:00:00 2001 From: AlmaLinux RelEng Bot Date: Thu, 2 Apr 2026 08:28:13 -0400 Subject: [PATCH] import CS git libpng12-1.2.57-6.el8_10 --- SOURCES/libpng-1.6-cve-2026-25646.patch | 15 +++++++++++++++ SPECS/libpng12.spec | 13 ++++++++++--- 2 files changed, 25 insertions(+), 3 deletions(-) create mode 100644 SOURCES/libpng-1.6-cve-2026-25646.patch diff --git a/SOURCES/libpng-1.6-cve-2026-25646.patch b/SOURCES/libpng-1.6-cve-2026-25646.patch new file mode 100644 index 0000000..6f77c96 --- /dev/null +++ b/SOURCES/libpng-1.6-cve-2026-25646.patch @@ -0,0 +1,15 @@ +diff --git a/pngrtran.c b/pngrtran.c +index fe8f9d32c9..1fce9af121 100644 +--- a/pngrtran.c ++++ b/pngrtran.c +@@ -371,8 +371,8 @@ png_set_dither(png_structrp png_ptr, png_colorp palette, + if (t == NULL) + break; + t->next = hash[d]; +- t->left = (png_byte)i; +- t->right = (png_byte)j; ++ t->left = png_ptr->palette_to_index[i]; ++ t->right = png_ptr->palette_to_index[j]; + hash[d] = t; + } + } diff --git a/SPECS/libpng12.spec b/SPECS/libpng12.spec index 842306a..68722fb 100644 --- a/SPECS/libpng12.spec +++ b/SPECS/libpng12.spec @@ -1,7 +1,7 @@ Summary: Old version of libpng, needed to run old binaries Name: libpng12 Version: 1.2.57 -Release: 5%{?dist} +Release: 6%{?dist} License: zlib URL: http://www.libpng.org/pub/png/ @@ -14,6 +14,9 @@ Source0: https://ftp-osl.osuosl.org/pub/libpng/src/libpng12/libpng-%{version}.ta Patch0: libpng12-multilib.patch Patch1: libpng12-pngconf.patch +# from upstream, for <= 1.6.54, RHEL-148339 +# https://github.com/pnggroup/libpng/commit/01d03b8453eb30ade759cd45c707e5a1c7277d88 +Patch2: libpng-1.6-cve-2026-25646.patch BuildRequires: pkgconfig BuildRequires: zlib-devel @@ -36,8 +39,9 @@ for developing programs using libpng12. %prep %setup -q -n libpng-%{version} -%patch0 -p1 -%patch1 -p1 +%patch -P 0 -p1 +%patch -P 1 -p1 +%patch -P 2 -p1 -b .cve-2026-25646 %build %configure \ @@ -82,6 +86,9 @@ make check %{_libdir}/pkgconfig/libpng12.pc %changelog +* Fri Mar 13 2026 Michal Hlavinka - 1.2.57-6 +- fix CVE-2026-25646: heap buffer overflow in png_set_quantize (RHEL-148339) + * Wed Feb 07 2018 Fedora Release Engineering - 1.2.57-5 - Rebuilt for https://fedoraproject.org/wiki/Fedora_28_Mass_Rebuild