CVE-2026-55380
Beschrijving NL
Pillow is een Python-beeldverwerkingsbibliotheek. Voorafgaand aan 12.3.0 heeft pil/GdImageFile.py GdImageFile._open() de afbeeldingsafmetingen van de GD 2.x-header gelezen en opgeslagen in self._size zonder Image._decompression_bomb_check () aan te roepen, waardoor een vervaardigd .gd-bestand overmatige C-heap-toewijzing kan activeren wanneer het wordt geladen. Dit probleem is opgelost in versie 12.3.0.
Origineel (Engels) tonen
Pillow is a Python imaging library. Prior to 12.3.0, PIL/GdImageFile.py GdImageFile._open() read image dimensions from the GD 2.x header and stored them in self._size without calling Image._decompression_bomb_check(), allowing a crafted .gd file to trigger excessive C-heap allocation when loaded. This issue is fixed in version 12.3.0.