PT-2026-58090 · Pypi · Pillow

CVE-2026-59199

·

Publicado

2026-07-14

·

Atualizado

2026-08-31

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Pillow versões anteriores a 12.3.0
Description APIs de coordenadas de imagem públicas na biblioteca de imagens Python Pillow podem desencadear uma gravação fora dos limites do heap nativo. Isso ocorre quando coordenadas próximas aos limites de inteiros de 32 bits com sinal são fornecidas às funções Image.paste(), Image.crop() ou Image.alpha composite().
Recommendations Atualize para a versão 12.3.0. Como mitigação temporária, evite fornecer coordenadas próximas aos limites de inteiros de 32 bits com sinal para as funções Image.paste(), Image.crop() e Image.alpha composite().

Exploit

Correção

DoS

Memory Corruption

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PILLOW-2026-59199
CVE-2026-59199
ECHO-EED4-3DA2-904F
GHSA-6R8X-57C9-28J4
OESA-2026-3185
OESA-2026-3186
OESA-2026-3187
OESA-2026-3188
OESA-2026-3189
OPENSUSE-SU-2026:21544-1
PYSEC-2026-3451
SUSE-SU-2026:23217-1
SUSE-SU-2026:23228-1
SUSE-SU-2026:3084-1
SUSE-SU-2026:3268-1

Produtos afetados

Pillow