Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng Heap Out-of-Bounds Write trong thư viện libheif (CVE-2026-47178)

Ảnh hưởng đến: git
Cảnh báo bảo mật: Lỗ hổng Heap Out-of-Bounds Write trong thư viện libheif (CVE-2026-47178)

Lỗ hổng CVE-2026-47178 mức độ Trung bình trên thư viện mã hóa/giải mã libheif có thể bị khai thác thông qua tệp HEIF được tạo độc hại. Người dùng và nhà phát triển cần cập nhật lên phiên bản 1.22.0.

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật có mã định danh CVE-2026-47178 ảnh hưởng đến thư viện giải mã và mã hóa hình ảnh phổ biến libheif đã chính thức được công bố. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng Trung bình (MEDIUM), tuy nhiên có thể dẫn đến việc kiểm soát luồng thực thi của ứng dụng nếu bị khai thác thành công.

Đội ngũ biên tập tin tức bảo mật Bitech xin gửi đến quý độc giả và các nhà phát triển thông tin chi tiết cũng như hướng dẫn khắc phục sự cố này.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-47178

  • Mã lỗ hổng: CVE-2026-47178
  • Mức độ nghiêm trọng: Trung bình (MEDIUM)
  • Ngày phát hành: 21/07/2026
  • Loại lỗ hổng: Ghi ngoài phạm vi bộ nhớ Heap (Heap Out-of-Bounds Write)

Lỗ hổng xuất hiện trong bộ giải mã ô (tile decoder) không nén của libheif. Khi ứng dụng xử lý một tệp HEIF được dựng đặc biệt (sử dụng codec không nén unci, dạng tiled, component-interleaved, định dạng màu 4:2:0), một hành vi ghi vượt phạm vi bộ nhớ heap sẽ diễn ra.

Hành vi ghi đè này can thiệp trực tiếp vào con trỏ bảng hàm ảo (C++ vtable pointer) của một đối tượng unc_decoder_component_interleave nằm liền kề trên bộ nhớ heap. Ngay khi lệnh gọi hàm ảo (virtual call) tiếp theo được thực hiện, chương trình sẽ chuyển hướng thực thi đến một địa chỉ do kẻ tấn công chỉ định, mở ra nguy cơ thực thi mã không mong muốn hoặc làm sập ứng dụng.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến:

  • Các phiên bản libheif từ 1.19.0 đến 1.21.2.
  • Các phần mềm, ứng dụng di động, công cụ xử lý ảnh hoặc dịch vụ web có tích hợp thư viện libheif để đọc và xử lý các định dạng tệp HEIF/AVIF.

Khuyến nghị và Bảng cập nhật khắc phục

Nhà phát triển của dự án libheif đã phát hành bản vá chính thức để khắc phục triệt để lỗ hổng này.

  1. Nâng cấp phiên bản: Tất cả người dùng và nhà phát triển đang sử dụng các phiên bản bị ảnh hưởng cần lập tức nâng cấp libheif lên phiên bản 1.22.0 hoặc mới hơn.
  2. Đối với nhà phát triển phần mềm: Cập nhật tệp phụ thuộc (dependency) trong dự án của bạn, tiến hành biên dịch lại và phát hành bản cập nhật an toàn cho người dùng cuối.
  3. Đối với quản trị viên hệ thống và người dùng: Thường xuyên kiểm tra và cập nhật các bản vá bảo mật cho hệ điều hành cũng như các ứng dụng xử lý hình ảnh có sử dụng libheif.

Nguồn tham khảo

Người dùng và các chuyên gia có thể tham khảo chi tiết báo cáo kỹ thuật tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-47178
Tham khảo: https://github.com/strukturag/libheif/security/advisories/GHSA-5x55-x5pf-9c6g