CVE-2026-42311CVE-2026-42311是广泛使用的Python图像处理库Pillow中发现的一个高危安全漏洞。该漏洞影响从10.3.0版本开始直至12.2.0之前的所有发行版本。其根本原因在于处理特定PSD图像文件时存在内存损坏缺陷。攻击者可以通过诱导用户打开或处理特制的恶意PSD文件来触发该漏洞,进而导致目标应用程序崩溃,甚至可能在系统上执行任意代码。官方已在12.2.0版本中发布了修复补丁,建议相关开发者立即采取行动。
该漏洞核心源于Pillow库在解析PSD(Photoshop Document)文件格式时的逻辑缺陷。具体而言,当解析包含特定恶意构造的数据块、颜色模式或图层信息的PSD文件时,库内部的数据解析器未能正确验证输入数据的长度或处理异常的指针偏移量。这种处理不当导致了堆或栈内存的损坏,很可能涉及缓冲区溢出或释放后使用的情况。根据CVSS向量分析,攻击需要本地访问权限且需要用户交互,攻击链通常始于诱导受害者打开恶意文件。一旦内存损坏被成功触发,攻击者可以精心构造输入数据来覆盖关键内存对象,从而劫持程序的执行流。鉴于CVSS评分中完整性、机密性和可用性影响均为高,攻击者不仅能导致拒绝服务,还能利用此漏洞在当前进程的上下文中执行任意代码,窃取敏感数据或进一步横向移动。