CVE Vulnerabilities

CVE-2026-47143

NULL Pointer Dereference

Published: Jul 21, 2026 | Modified: Jul 30, 2026
CVSS 3.x
5.9
MEDIUM
Source:
NVD
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS 2.x
RedHat/V2
RedHat/V3
5.9 MODERATE
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Ubuntu
MEDIUM
root.io logo minimus.io logo echo.ai logo

Capstone is a disassembly framework. Versions prior to 6.0.0-Alpha8 and 5.0.8 have a NULL pointer dereference in modRMRequired() and decode() when disassembling 3DNow! opcodes (0F 0F) in builds compiled with -DCAPSTONE_X86_REDUCE, allowing a remote attacker to crash any application using the reduced X86 Capstone library by supplying a crafted input containing the 4-byte sequence 0F 0F <modrm> <imm8>. Versions 6.0.0-Alpha8 and 5.0.8 patch the issue.

Weakness

The product dereferences a pointer that it expects to be valid but is NULL.

Affected Software

NameVendorStart VersionEnd Version
CapstoneCapstone-engine*5.0.8 (excluding)
CapstoneCapstone-engine6.0.0-alpha1 (including)6.0.0-alpha1 (including)
CapstoneCapstone-engine6.0.0-alpha2 (including)6.0.0-alpha2 (including)
CapstoneCapstone-engine6.0.0-alpha3 (including)6.0.0-alpha3 (including)
CapstoneCapstone-engine6.0.0-alpha4 (including)6.0.0-alpha4 (including)
CapstoneCapstone-engine6.0.0-alpha5 (including)6.0.0-alpha5 (including)
CapstoneCapstone-engine6.0.0-alpha6 (including)6.0.0-alpha6 (including)
CapstoneCapstone-engine6.0.0-alpha7 (including)6.0.0-alpha7 (including)
Red Hat Hardened ImagesRedHatcapstone-main-5.0.8-0.1.hum1*

Potential Mitigations

References