Falhas na Biblioteca de Imagens libheif Expondo Sistemas a DoS e Execução de Código
Vulnerabilidades críticas na libheif permitem que atacantes derrubem sistemas ou executem código malicioso por meio de imagens malformadas. Desenvolvedores devem atualizar imediatamente para mitigar riscos.
TL;DR
- Duas falhas de alta gravidade encontradas na biblioteca de tratamento de imagens libheif
- CVE-2026-62291 permite execução remota de código via imagens manipuladas
- CVE-2026-62377 habilita negação de serviço através de sequências maliciosas
- Afeta aplicações que usam libheif para processamento de imagens HEIF/HEIC
- Atualização imediata recomendada para todos os usuários do Ubuntu
Pesquisadores de segurança descobriram vulnerabilidades graves na libheif, uma biblioteca amplamente utilizada para manipulação de formatos de imagem HEIF e HEIC. Essas falhas podem permitir que atacantes executem código arbitrário ou travem aplicações simplesmente ao processar arquivos de imagem maliciosos.
As vulnerabilidades afetam a forma como a libheif analisa determinados dados de imagem, tornando qualquer software que dependa dessa biblioteca potencialmente suscetível à exploração. Isso inclui aplicações web, serviços de processamento de imagens e qualquer componente do sistema que lide com o upload de arquivos HEIF/HEIC pelos usuários.
Detalhes das Vulnerabilidades
- CVE-2026-62291: Falha de corrupção de memória permite execução arbitrária de código ao processar imagens manipuladas
- CVE-2026-62377: Estouro de buffer no tratamento de sequências de imagens leva a condições de negação de serviço
- Ambas as vulnerabilidades podem ser acionadas remotamente sem autenticação
- A superfície de ataque inclui qualquer aplicação usando libheif para decodificação de imagens
- Provas de conceito demonstram reprodução confiável de falhas
Impacto e Mitigação
- Sistemas rodando Ubuntu com libheif instalado são potencialmente vulneráveis
- Aplicações web que aceitam uploads HEIF/HEIC enfrentam risco imediato de exposição
- Atualize para versões corrigidas lançadas no USN-8774-1 imediatamente
- Considere restrições temporárias de tipo de arquivo enquanto aplica as atualizações
- Audite registros em busca de falhas incomuns no processamento de imagens como possíveis tentativas de exploração
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.