كل التحديثات
Ubuntu · libheif vulnerabilities

USN-8526-1: ثغرات أمنية في libheif

التفاصيل

تتعدد الثغرات في libheify تشمل قراءة خارج الحدود ومراجع مؤشرات فارغة وتدفق عدد صحيح، مما قد يؤدي إلى انكماش الخدمة أو الحصول على معلومات حساسة.

تحليل الذكاء الاصطناعي

مُولّد آلياً

تحديث أمني لـ libheif في Ubuntu يعالج 5 ثغرات (CVE-2026-47254, CVE-2026-47709, CVE-2026-47714, CVE-2026-48029, CVE-2026-50142) تشمل قراءة خارج الحدود ومراجع مؤشرات فارغة وعمليات عددية زائدة عن الحد، مما قد يؤدي إلى انكماش الخدمة أو كشف معلومات.

ما الذي حدث؟

أصدرت Ubuntu تحديثاً أمنياً (USN-8526-1) لمكتبة libheif لمعالجة خمس ثغرات أمنية خطيرة. تشمل هذه الثغرات قراءة خارج الحدود (out-of-bounds reads)، ومراجع مؤشرات فارغة (null pointer dereferences)، وعمليات عددية زائدة عن الحد (integer overflows). هذه الثغرات قد تسمح للمهاجمين بتنفيذ هجمات انكماش الخدمة (DoS) أو كشف معلومات حساسة.

الجهات والأنظمة المتأثّرة

تتأثر أنظمة Ubuntu التي تستخدم libheif، خاصة تلك التي تعالج ملفات HEIF/HEIC في تطبيقات الوسائط المتعددة. النطاق واسع يشمل خوادم الويب التي تعرض صور HEIF، والتطبيقات التي تعالج هذه الصور، وأنظمة سطح المكتب التي تستخدم هذه المكتبة.

المخاطر

  • انكماش الخدمة (DoS) عبر استغلال الثغرات لإنهاء العمليات
  • كشف معلومات حساسة من الذاكرة عبر قراءة خارج الحدود
  • تنفيذ تعليمات غير مقصودة عبر عمليات عددية زائدة عن الحد
  • استغلال التطبيقات التي تعالج ملفات HEIC/HEIF بشكل غير آمن

الخطوات الموصى بها

  1. 1تقييم الأولوية بناءً على استخدام libheif في البنية التحتية
  2. 2تطبيق التحديث فوراً على الأنظمة المعرضة للخطر
  3. 3إجراء اختبار توافق بعد التحديث للتأكد من عدم تضرر التطبيقات
  4. 4مراقبة سجلات النظام بعد التطبيق للكشف عن أي سلوك غير متوقع
  5. 5تحديث سياسات إدارة الثغرات لتشمل هذه الثغرات

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

معالجة ثغرات معروفة في مكونات أساسية

تطبيق التحديثات الأمنية فوراً

2-13إدارة الحوادث

الاستعداد للاستغلال المحتمل للثغرات

تحديد إجراءات الاستجابة

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

تقليل مخاطر الثغرات المعروفة

تطبيق التصحيحات فوراً

3.3.14مراقبة الأحداث

الكشف عن الاستغلات المحتملة

مراقبة سجلات النظام

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

التعرف على الثغرات في البنية التحتية

تقييم التعرض للثغرات

PR.PS-02إدارة التحديثات

تقليل نافذة التعرض

تطبيق التحديثات فوراً

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

تقليل مخاطر الثغرات المعروفة

تطبيق التصحيحات فوراً

Control 8سجلّات التدقيق

الكشف عن الاستغلات المحتملة

تمكين سجلات النظام

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

صفحة التحديث الرسمية

صدر: 2026-07-09