PT-2026-106828 · Unknown · Imagesharp

CVE-2026-106111

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ImageSharp versões 4.0.0 até 4.1.1
Descrição Na biblioteca de gráficos 2D, a função ExrBaseDecompressor.UndoZipCompression() aceita um resultado de inflação ZIP ou ZIPS não vazio que é menor do que o tamanho do bloco EXR exigido. Enquanto o ZipExrCompression.Decompress() reconstrói o prefixo retornado, o ExrDecoderCore() processa o bloco completo esperado usando um buffer de Configuration.Default. Esse comportamento permite que bytes retidos de uma operação anterior do ImageSharp apareçam nos pixels decodificados. Consequentemente, aplicações que exponham a saída de uma decodificação EXR controlada por um invasor podem divulgar dados de imagem locais do processo.
Recomendações Atualizar para a versão 4.1.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106111
GHSA-4Q3P-RJ5X-XV7P

Produtos afetados

Imagesharp