CVE-2026-5313Nothings stb是一款流行的单文件图像处理库。在2.30及之前的版本中,其stb_image.h组件的GIF解码函数`stbi__gif_load_next`存在安全漏洞。攻击者可利用该漏洞通过特制的GIF图像触发拒绝服务,导致目标应用崩溃。
该漏洞位于stb_image.h的GIF解析模块`stbi__gif_load_next`函数中。由于代码在处理GIF数据流的特定逻辑分支(如LZW解压缩或块长度解析)时缺乏充分的边界检查或异常处理,解析畸形数据可能导致整数溢出、空指针引用或无限循环。CVSS 3.1评分为4.3,攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R),例如诱导用户打开恶意图片。主要影响为可用性(A:L),导致程序挂起或崩溃。