PT-2026-32580 · Pypi+2 · Pillow+2
CVE-2026-40192
·
Publicado
2024-03-25
·
Atualizado
2026-08-17
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
Pillow versões 10.3.0 até 12.1.1
Description
A falta de limites na quantidade de dados compactados com GZIP lidos ao decodificar uma imagem FITS permite ataques de bomba de descompressão. Um arquivo FITS especialmente criado pode causar consumo ilimitado de memória, resultando em negação de serviço por meio de um travamento OOM (Out of Memory) ou degradação severa do desempenho.
Recommendations
Atualizar para a versão 12.2.0.
Como solução temporária, abra apenas formatos de imagem específicos, excluindo FITS.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pillow
Red Os
Ubuntu