← Back to CVE List
CVE-2026-105838NVD
Vulnerability Summary
libmikmod before 3.3.14 contains a heap out-of-bounds read vulnerability in the Impulse Tracker loader load_it.c that allows attackers to read adjacent heap memory via oversized patterns. Attackers can supply a crafted IT module with more than 200 pattern rows, causing IT_ConvertTrack() to read past the itpat buffer and crash applications.
CVSS v4.0 Base Metrics — Score 6.8 (MEDIUM)
Attack VectorLocal
Attack ComplexityLow
Attack RequirementsNone
Privileges RequiredNone
User InteractionPassive
Confidentiality (Vulnerable System)None
Integrity (Vulnerable System)None
Availability (Vulnerable System)High
Confidentiality (Subsequent System)None
Integrity (Subsequent System)None
Availability (Subsequent System)None
CVSS v3.1 Base Metrics — Score 5.5 (MEDIUM)
Attack VectorLocal
Attack ComplexityLow
Privileges RequiredNone
User InteractionRequired
ScopeUnchanged
ConfidentialityNone
IntegrityNone
AvailabilityHigh
Affected & Patched Versions
- sezero libmikmod < 3.3.14
- sezero libmikmod 3.3.14
External References
- https://github.com/sezero/mikmod/commit/e7c6c9e88fbe3e8af4668a2e116bb8de341383f8
- https://github.com/sezero/mikmod/blob/libmikmod-3.3.13/libmikmod/loaders/load_it.c#L198
- https://github.com/sezero/mikmod/blob/libmikmod-3.3.14/libmikmod/NEWS
- https://github.com/sezero/mikmod
- https://www.vulncheck.com/advisories/libmikmod-before-3.3.14-heap-out-of-bounds-read-via-it-module-loader