Libevent is an event notification library. Prior to 2.1.13 and 2.2.2-alpha, libevent has an incorrect integer conversion in event_tagging.c when evtag_unmarshal_header uses evtag_decode_int to decode an attacker-controlled uint32 payload length and returns it as a signed int. Values above INT_MAX become negative or truncated, and evtag_unmarshal_string can use the converted value in allocation sizing, producing a wrapped large allocation request and denial of service. This issue is fixed in versions 2.1.13 and 2.2.2-alpha.
CVSS Details
- CVSS 4.0 Base Score: 8.7 (HIGH)
- CVSS 4.0 Vector: (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade libevent-debuginfoUpgrade libevent-debugsourceUpgrade libeventUpgrade libevent-docUpgrade libevent-devel | Sep 30, 2026 | Aug 20, 2026 |
| Debian | — | Upgrade libevent | Sep 21, 2026 | Aug 20, 2026 |
| Redhat_linux | — | Upgrade libevent-develUpgrade libevent-debuginfoNo solution existsUpgrade libeventUpgrade libevent-docUpgrade libevent-debugsource | Aug 31, 2026 | Aug 20, 2026 |
| Rocky_linux | — | Upgrade libevent-debuginfoUpgrade libevent-develUpgrade libeventUpgrade libevent-debugsource | Sep 18, 2026 | Sep 17, 2026 |
| Ubuntu | — | Upgrade libevent-extra-2.1-6 (Ubuntu Pro)Upgrade libevent-core-2.1-7 (Ubuntu Pro)Upgrade libevent-extra-2.0-5 (Ubuntu Pro)Upgrade libevent-core-2.0-5 (Ubuntu Pro)Upgrade libevent-2.1-7t64Upgrade libevent-core-2.1-6 (Ubuntu Pro)Upgrade libevent-core-2.1-7t64Upgrade libevent-dev (Ubuntu Pro)Upgrade libevent-extra-2.1-7Upgrade libevent-core-2.1-7Upgrade libevent-2.0-5 (Ubuntu Pro)Upgrade libevent-2.1-7Upgrade libevent-2.1-7 (Ubuntu Pro)Upgrade libevent-2.1-6 (Ubuntu Pro)Upgrade libevent-extra-2.1-7 (Ubuntu Pro)Upgrade libevent-devUpgrade libevent-extra-2.1-7t64 | Sep 2, 2026 | Sep 1, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub