Pypi · Pillow · CVE-2026-54060
**Nome do Software Vulnerável e Versões Afetadas**
Pillow versões anteriores a 12.3.0
**Descrição**
A função `FontFile.compile()` no módulo `PIL/FontFile.py` não chama `Image. decompression bomb check()` ao montar imagens por glifo em um bitmap combinado usando `Image.new("1", (xsize, ysize))`. Isso permite que uma fonte especialmente criada desencadeie a alocação excessiva de memória durante os processos de conversão ou salvamento. Uma bomba de descompressão (decompression bomb) é um arquivo malicioso projetado para travar ou congelar um sistema ao consumir recursos excessivos durante a descompressão.
**Recomendações**
Atualize para a versão 12.3.0.