Libevent is an event notification library. Prior to 2.1.13 and 2.2.2-alpha, libevent has an incorrect integer conversion in event_tagging.c when evtag_unmarshal_header uses evtag_decode_int to decode an attacker-controlled uint32 payload length and returns it as a signed int. Values above INT_MAX become negative or truncated, and evtag_unmarshal_string can use the converted value in allocation sizing, producing a wrapped large allocation request and denial of service. This issue is fixed in versions 2.1.13 and 2.2.2-alpha.
CVSS Details
- CVSS 4.0 Base Score: 8.7 (HIGH)
- CVSS 4.0 Vector: (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade libevent-debugsourceUpgrade libevent-debuginfoUpgrade libevent-docUpgrade libevent-develUpgrade libevent | Sep 30, 2026 | Aug 20, 2026 |
| Debian | — | Upgrade libevent | Sep 21, 2026 | Aug 20, 2026 |
| Redhat_linux | — | Upgrade libevent-debuginfoUpgrade libevent-develNo solution existsUpgrade libevent-docUpgrade libeventUpgrade libevent-debugsource | Aug 31, 2026 | Aug 20, 2026 |
| Rocky_linux | — | Upgrade libevent-debuginfoUpgrade libevent-develUpgrade libeventUpgrade libevent-debugsource | Sep 18, 2026 | Sep 17, 2026 |
| Ubuntu | — | Upgrade libevent-2.1-6 (Ubuntu Pro)Upgrade libevent-2.1-7 (Ubuntu Pro)Upgrade libevent-2.0-5 (Ubuntu Pro)Upgrade libevent-2.1-7Upgrade libevent-extra-2.1-7 (Ubuntu Pro)Upgrade libevent-core-2.1-7Upgrade libevent-extra-2.1-7t64Upgrade libevent-devUpgrade libevent-extra-2.0-5 (Ubuntu Pro)Upgrade libevent-core-2.1-7 (Ubuntu Pro)Upgrade libevent-extra-2.1-6 (Ubuntu Pro)Upgrade libevent-core-2.0-5 (Ubuntu Pro)Upgrade libevent-core-2.1-6 (Ubuntu Pro)Upgrade libevent-core-2.1-7t64Upgrade libevent-dev (Ubuntu Pro)Upgrade libevent-2.1-7t64Upgrade libevent-extra-2.1-7 | Sep 2, 2026 | Sep 1, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub