用心打造
VPS知识分享网站

Ubuntu修复libpng 7项漏洞:恶意图片可导致崩溃或代码执行

Canonical在8月17日发布USN-8639-1,为Ubuntu中的libpng和libpng1.6提供安全更新。公告汇总7项漏洞,攻击者可以构造特殊PNG图片,触发拒绝服务、信息泄露,部分问题还可能造成任意代码执行。

libpng并不只存在于图片编辑软件中。网站缩略图、头像上传、内容管理系统、文档预览和图片转换服务都可能通过其他组件调用它,因此没有直接运行libpng命令的服务器也需要检查依赖。

Ubuntu服务器阻止恶意PNG图片并更新libpng安全补丁的示意图

7项漏洞跨越多个Ubuntu版本

本次公告包含CVE-2016-10087、CVE-2018-14048、CVE-2019-7317,以及CVE-2026-33416、CVE-2026-33636、CVE-2026-34757和CVE-2026-40930,共7项安全问题。

较早编号主要影响Ubuntu 16.04或18.04,2026年的问题则覆盖14.04、16.04、18.04、20.04和22.04中的不同组合。不是每个版本都同时受到7项漏洞影响。

管理员应按实际系统版本查看修复包,不能只数CVE数量判断风险。仍在运行旧LTS的服务器还要确认是否具备Ubuntu Pro或Legacy Support对应的安全维护资格。

部分恶意图片可能导致代码执行

CVE-2026-33416和CVE-2026-33636涉及处理特定图片时的内存问题,官方说明攻击者可能借此造成拒绝服务或执行任意代码。前者影响14.04到20.04的多个版本,后者只影响20.04。

CVE-2026-34757可能造成拒绝服务或泄露敏感信息,影响14.04、16.04、18.04和20.04。CVE-2026-40930则与动画图片处理有关,可能让libpng错误解释图像数据,影响20.04和22.04。

能否完成代码执行取决于调用程序、编译保护和输入路径,但允许用户上传图片的服务已经具备外部输入条件,应优先处理而不是等待出现攻击样本。

图片上传与缩略图服务风险更直接

WordPress、论坛、网盘和电商系统通常会在上传后读取图片尺寸、生成缩略图或重新压缩。恶意文件只要进入解析链路,就可能在图片尚未公开显示前触发漏洞。

仅检查文件扩展名无法证明内容安全,攻击者可以把畸形数据放进看似正常的PNG文件。MIME检查和尺寸限制有助于减少滥用,但不能替代底层解析库补丁。

处理公开上传的服务器还应限制转换进程权限、CPU、内存和执行时间,并把原图存储与应用运行环境分开。这样即使出现新的解析缺陷,也能缩小影响范围。

Ubuntu 22.04已有明确修复版本

Ubuntu 22.04 LTS可更新到libpng 1.6.37-3ubuntu0.6,对应libpng-dev、libpng-tools和libpng16-16等软件包。20.04及更早版本的部分修复通过Ubuntu Pro或Legacy Support提供。

官方说明常规系统更新即可完成必要变更。由于libpng是共享库,已经运行的图片处理进程可能仍加载旧版本,更新后应重启相关Web、PHP、转换和后台任务服务。

不确定哪些程序正在使用libpng时,可以借助系统的进程重启提示工具检查。生产环境应先确认包来源和依赖,再逐台更新,避免一次重启全部图片处理实例。

更新后需要用真实图片流程验证

补丁安装完成后,应测试PNG上传、尺寸读取、缩略图、透明通道和动画图片等实际流程,并观察应用日志中是否出现解析错误或工作进程异常退出。

业务还可以回查近期上传失败、资源占用异常和重复触发转换的文件,把可疑原图隔离保存用于分析,不要继续让生产任务反复处理。

libpng更新通常不需要重启整个操作系统,但必须让依赖它的长期运行进程重新加载新库。确认软件包版本、进程重启和业务测试三项都完成,修复才算真正落地。

赞(0)
未经允许不得转载;国外VPS测评网 » Ubuntu修复libpng 7项漏洞:恶意图片可导致崩溃或代码执行
分享到