CVE-2026-32837

miniaudio version 0.11.25 and earlier contain a heap out-of-bounds read vulnerability in the WAV BEXT metadata parser that allows attackers to trigger memory access violations by processing crafted WAV files. Attackers can exploit improper null-termination handling in the coding history field to cause out-of-bounds reads past the allocated metadata pool, resulting in application crashes or denial of service.
Configurations

Configuration 1 (hide)

cpe:2.3:a:mackron:miniaudio:*:*:*:*:*:*:*:*

History

19 Mar 2026, 19:26

Type Values Removed Values Added
References () https://github.com/mackron/miniaudio/issues/1101 - () https://github.com/mackron/miniaudio/issues/1101 - Exploit, Issue Tracking, Vendor Advisory, Mitigation
References () https://www.vulncheck.com/advisories/mackron-miniaudio-out-of-bounds-read-in-bext-coding-history-parsing - () https://www.vulncheck.com/advisories/mackron-miniaudio-out-of-bounds-read-in-bext-coding-history-parsing - Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.5
CPE cpe:2.3:a:mackron:miniaudio:*:*:*:*:*:*:*:*
First Time Mackron
Mackron miniaudio

18 Mar 2026, 14:52

Type Values Removed Values Added
Summary
  • (es) miniaudio versión 0.11.25 y anteriores contienen una vulnerabilidad de lectura fuera de límites en el heap en el analizador de metadatos BEXT de WAV que permite a los atacantes desencadenar violaciones de acceso a la memoria al procesar archivos WAV manipulados. Los atacantes pueden explotar un manejo inadecuado de la terminación nula en el campo de historial de codificación para causar lecturas fuera de límites más allá del pool de metadatos asignado, lo que resulta en caídas de la aplicación o denegación de servicio.

17 Mar 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-17 20:16

Updated : 2026-03-19 19:26


NVD link : CVE-2026-32837

Mitre link : CVE-2026-32837

CVE.ORG link : CVE-2026-32837


JSON object : View

Products Affected

mackron

  • miniaudio
CWE
CWE-170

Improper Null Termination