Новости
ImageMagick закрыл уязвимости в разборе изображений
Обновление 7.1.2-26 устранило утечку памяти и переполнения буфера в парсерах картинок. Чем это грозило.
В конце июля 2026 года крупные дистрибутивы Linux почти одновременно выпустили обновления библиотеки libtiff — базового кода, через который бесчисленные программы и серверы читают и конвертируют файлы формата TIFF. Причина спешки — уязвимость CVE-2026-4775: специально сформированный TIFF-файл заставлял разборщик записать данные мимо выделенной области памяти.

Коротко: в конце июля 2026 AlmaLinux, Debian, Fedora, Oracle Linux, Red Hat и Rocky Linux выпустили согласованную волну патчей libtiff. Они закрывают CVE-2026-4775 (CVSS 7.8, «высокая») — целочисленное переполнение в функции putcontig8bitYCbCr44tile. Открытие или конвертация вредоносного TIFF грозит записью за границу кучи, отказом в обслуживании и потенциально выполнением кода. Решение — обновить пакет libtiff до 4.7.2 или новее.
libtiff — это открытая библиотека, которая умеет читать и записывать файлы формата TIFF. Её почти никогда не видно напрямую: она работает «под капотом» у графических редакторов, вьюеров, онлайн-конвертеров, ГИС-приложений и серверных скриптов, обрабатывающих загруженные картинки. В конце июля 2026 года сразу несколько дистрибутивов Linux выпустили обновлённые сборки libtiff — среди них AlmaLinux (ALSA-2026:41892), Debian (DSA 6392-1), Fedora (libtiff-4.7.2), Oracle Linux (ELSA-2026-41892), Red Hat (RHSA-2026:41892) и Rocky Linux (RLSA-2026:41892).
Все эти обновления закрывают одну и ту же ошибку — CVE-2026-4775. Сама уязвимость была раскрыта ещё весной 2026 года (публикация в базах — 27 марта), но именно в конце июля крупные дистрибутивы синхронно довели исправление до пользователей штатными пакетами. По оценке баз данных уязвимостей, CVSS-балл — 7.8 из 10, уровень «высокий».
Проблема кроется в функции putcontig8bitYCbCr44tile — это участок кода, отвечающий за укладку тайлов (плиток) изображения, записанного в цветовой модели YCbCr с субдискретизацией 4:4. При обработке специально подготовленного TIFF-файла в вычислениях размера возникает знаковое целочисленное переполнение: счётчик «переваливает» через максимум и превращается в некорректное значение, по которому библиотека пишет данные за пределы выделенного буфера в куче.
| Параметр | Значение |
|---|---|
| Идентификатор | CVE-2026-4775 |
| Компонент | libtiff — библиотека чтения и записи TIFF |
| Класс ошибки | Знаковое целочисленное переполнение → запись за границу кучи (out-of-bounds write) |
| Где | Функция putcontig8bitYCbCr44tile (обработка YCbCr-тайлов) |
| Оценка | CVSS 7.8 («высокая») |
| Последствия | Отказ в обслуживании (аварийное завершение), потенциально — выполнение кода |
| Исправлено в | libtiff 4.7.2 (в Fedora — сборка 4.7.2-1) и дистрибутивных патчах |
Ключевая деталь: ошибка срабатывает на этапе разбора файла, а не при его показе человеку. То есть достаточно, чтобы уязвимая программа просто попыталась прочитать или перекодировать TIFF — открывать превью или что-то нажимать не требуется. В лучшем случае процесс аварийно завершится, в худшем запись мимо буфера открывает путь к более серьёзным последствиям вплоть до выполнения произвольного кода.
libtiff — кроссплатформенная библиотека. Она входит в состав множества программ и на Windows, и на macOS, и в мобильных ОС — от графических пакетов до систем, которые обрабатывают отсканированные документы. Дистрибутивы Linux первыми массово выкатили патч, но проверять и обновлять стоит любой софт, который открывает TIFF.
TIFF — не «экзотика», а рабочая лошадка там, где важно качество без потерь: сканирование и цифровые архивы, полиграфия и препресс, ГИС и спутниковые снимки, медицинская визуализация, факсимильные и офисные конвейеры документов. Во всех этих сценариях файлы часто приходят извне — от контрагентов, из форм загрузки, по почте — и автоматически проходят через разборщик TIFF. Именно такие серверные и пакетные конвейеры уязвимее всего: человек TIFF даже не открывает вручную, а библиотека уже его читает.
Отдельная группа риска — онлайн-сервисы и веб-приложения, которые принимают пользовательские изображения и делают превью, сжатие или смену формата. Если под капотом стоит уязвимая libtiff, один битый TIFF способен «уронить» обработчик, затронув и других пользователей того же сервера. Это тот же класс проблем, о котором мы недавно писали в материале про уязвимости в парсерах картинок ImageMagick.
Надёжная мера одна — обновить libtiff до исправленной версии. Конкретные шаги зависят от того, как вы соприкасаетесь с библиотекой:
apt, dnf, yum) до версии, где закрыт CVE-2026-4775 — ориентир 4.7.2 или новее, либо соответствующий патч вашего дистрибутива.История с libtiff — ещё одно напоминание: даже «просто картинка» может быть опасной, если её читает уязвимый код. TIFF давно перестал быть простым набором пикселей — внутри тайлы, цветовые модели, сжатие, метаданные и служебные теги. Чем богаче формат, тем больше кода в его разборщике и тем выше шанс наткнуться на ошибку при обработке намеренно искажённых данных. Поэтому библиотеки вроде libtiff, ImageMagick или Pillow — регулярная мишень исследователей безопасности, и обновления к ним стоит ставить без промедления.
Практический вывод простой: держите в актуальном состоянии инструменты, через которые проходят чужие файлы, и не считайте изображение заведомо безобидным. Если хотите разобраться в форматах, которых касается эта тема, помогут наши разборы: чем открыть RAW и чем открыть WebP, а также общий раздел про безопасность файлов.