OpenImageIO Corrige Vulnerabilidades Críticas em Múltiplos Formatos de Imagem
Ubuntu lançou atualizações de segurança abordando cinco vulnerabilidades críticas no OpenImageIO que poderiam permitir execução arbitrária de código através de arquivos de imagem malformados. As falhas abrangem formatos SGI, Softimage PIC, HEIF e DPX, afetando múltiplas versões Ubuntu LTS.
TL;DR
- Cinco CVEs corrigidas no OpenImageIO: falhas de verificação de limites em arquivos SGI, problemas de codificação RLE em Softimage PIC, lacunas de validação de metadados em HEIF e estouros de inteiro no processamento DPX
- Todas as vulnerabilidades carregam potencial para negação de serviço ou execução remota de código ao processar arquivos de imagem especialmente elaborados
- Vulnerabilidade HEIF (CVE-2026-43906) limitada a Ubuntu 20.04 LTS, 24.04 LTS e 26.04 LTS; outras afetam faixas de versão mais amplas
- Organizações usando OpenImageIO para pipelines de processamento de imagens devem priorizar patches para prevenir exploração através de entradas de imagem não confiáveis
Ubuntu lançou o aviso de segurança USN-8438-1 abordando cinco vulnerabilidades distintas no OpenImageIO, uma biblioteca de código aberto amplamente utilizada para leitura e escrita de imagens digitais. As falhas abrangem múltiplos manipuladores de formato de imagem e coletivamente permitem que atacantes desencadeiem condições de negação de serviço ou alcancem execução arbitrária de código fornecendo arquivos de imagem maliciosamente elaborados.
Essas vulnerabilidades representam um risco significativo para qualquer aplicação ou serviço que processe uploads de imagens não confiáveis ou integre OpenImageIO em fluxos de trabalho de processamento de imagens automatizados. Os problemas variam desde validação de limites insuficiente até condições de estouro de inteiro, cada um capaz de desestabilizar a aplicação ou permitir execução de código não autorizado com os privilégios do processo OpenImageIO.
Análise de Vulnerabilidades
- CVE-2026-43903: Falha de verificação de limites no processamento de arquivos SGI permite corrupção de memória e possível execução de código
- CVE-2026-43904: Manipulação incorreta de codificação de comprimento de execução em arquivos Softimage PIC permite condições de estouro de buffer
- CVE-2026-43906: Validação insuficiente de metadados de subimagem em arquivos HEIF (apenas Ubuntu 20.04 LTS, 24.04 LTS, 26.04 LTS)
- CVE-2026-43907, CVE-2026-43908, CVE-2026-43909: Múltiplas falhas de estouro de inteiro na análise de arquivos DPX criam riscos de segurança de memória
Mitigação e Recomendações
- Aplique os patches USN-8438-1 imediatamente em todos os sistemas Ubuntu afetados executando OpenImageIO
- Implemente validação rigorosa de entrada e verificação de formato de arquivo antes de processar imagens com OpenImageIO
- Considere isolar em sandbox ou containerizar operações de processamento de imagens para limitar o raio de explosão de possível exploração
- Monitore envios de arquivos de imagem suspeitos ou erros de processamento que possam indicar tentativas de exploração
- Revise registros de aplicação para travamentos inesperados ou erros de memória em caminhos de código de manipulação de imagens
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.