CVE-2026-3147

MEDIUM CVSS 4.0: 4,8 EPSS 0.02%
Обновлено 25 февраля 2026
Libvips
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 8.18.0
Тип уязвимости CWE-119 (Переполнение буфера), CWE-122 (Переполнение буфера в куче)
Поставщик Libvips
Публичный эксплойт Нет

Уязвимость была обнаружена в libvips до 8.18.0. Это влияет на функцию vips_foreign_load_csv_build файла libvips/foreign/csvload.c. Манипулирование приводит к переполнению буфера в куче.

Атака требует локального подхода. Эксплойт был обнародован и может быть использован. Патч идентифицируется как b3ab458a25e0e261cbd1788474bbc763f7435780.

Рекомендуется установить патч для устранения этой проблемы.

Показать оригинальное описание (EN)

A vulnerability was found in libvips up to 8.18.0. This affects the function vips_foreign_load_csv_build of the file libvips/foreign/csvload.c. The manipulation results in heap-based buffer overflow. The attack requires a local approach. The exploit has been made public and could be used. The patch is identified as b3ab458a25e0e261cbd1788474bbc763f7435780. It is advisable to implement a patch to correct this issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Libvips Libvips
cpe:2.3:a:libvips:libvips:*:*:*:*:*:*:*:*
<= 8.18.0

Связанные уязвимости