{"id":105989,"date":"2026-04-16T12:35:37","date_gmt":"2026-04-16T12:35:37","guid":{"rendered":"https:\/\/www.europesays.com\/at\/105989\/"},"modified":"2026-04-16T12:35:37","modified_gmt":"2026-04-16T12:35:37","slug":"gimp-ungepatchte-luecke-erlaubt-codeschmuggel-mit-gifs","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/105989\/","title":{"rendered":"Gimp: Ungepatchte L\u00fccke erlaubt Codeschmuggel mit GIFs"},"content":{"rendered":"<p>In den Verarbeitungsroutinen f\u00fcr mehrere Bildformate in Gimp schlummern Schwachstellen, die Angreifer etwa zum Einschleusen und Ausf\u00fchren von Schadcode missbrauchen k\u00f6nnen. Dazu reicht das \u00d6ffnen manipulierter Bilddateien etwa im GIF-Format aus. Ein Update zum Schlie\u00dfen der L\u00fccken steht noch aus.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Die Schwachstelleneintr\u00e4ge sind in der Nacht zum Donnerstag erschienen. Etwa in der ReadJeffsImage-Funktion der GIF-Ladekomponente k\u00f6nnen Angreifer einen potenziellen Puffer\u00fcberlauf missbrauchen, um \u00fcber die Grenzen eines angelegten Puffers hinauszuschreiben. Das kann m\u00f6glicherweise zum Ausf\u00fchren beliebigen Codes beim Verarbeiten sorgsam pr\u00e4parierter GIF-Dateien f\u00fchren (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-6384\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-6384<\/a>, CVSS 7.3, Risiko \u201ehoch\u201c).<\/p>\n<p>Weitere Sicherheitsprobleme bei der Dateiverarbeitung<\/p>\n<p>Weitere Sicherheitsl\u00fccken betreffen Plugins zur Verarbeitung bestimmter Dateiformate. Ein Puffer\u00fcberlauf beim Einlesen von \u201efile-seattle-filmworks\u201c-Dateien kann zum Absturz f\u00fchren (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-40919\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-40919<\/a>, CVSS 6.1, Risiko \u201emittel\u201c). Eine pr\u00e4parierte PVR-Image-Datei kann ebenfalls einen Denial-of-Service provozieren (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-40918\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-40918<\/a>, CVSS 5.5, Risiko \u201emittel\u201c). Ein Integer-\u00dcberlauf kann hingegen beim Lesen von FITS-Bildern auftreten, wodurch ein Null-Byte-Puffer angefordert wird, was zu einem Heap-basierten Puffer\u00fcberlauf beim Schreiben von Pixeldaten f\u00fchrt. Auch das kann m\u00f6glicherweise zum Einschleusen von Schadcode missbraucht werden (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-40915\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-40915<\/a>, CVSS 5.5, Risiko \u201emittel\u201c).<\/p>\n<p>Manipulierte ICNS-Bilder k\u00f6nnten lesend auf Speicherbereiche jenseits der vorgesehenen Grenzen aufgrund einer Schwachstelle in der Funktion icns_slurp() zugreifen und so m\u00f6glicherweise Informationen auslesen (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-40917\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-40917<\/a>, CVSS 5.0, Risiko \u201emittel\u201c). Sorgsam pr\u00e4parierte TIM-Bilder k\u00f6nnen zudem zu einem Denial-of-Service f\u00fchren, da Gimp beim 4BPP-Dekodieren einen \u00dcberlauf erzeugt (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-40916\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-40916<\/a>, CVSS 5.0, Risiko \u201emittel\u201c).<\/p>\n<p>Da noch kein Update verf\u00fcgbar ist, sollten Nutzerinnen und Nutzer keine der betroffenen Dateiformate GIF, file-seattle-filmworks, FITS, ICNS oder TIM aus unbekannten oder nicht vertrauensw\u00fcrdigen Quellen mit Gimp \u00f6ffnen. Gimp 3.2 erschien Mitte M\u00e4rz und hatte dabei auch <a href=\"https:\/\/www.heise.de\/news\/Gimp-Update-schliesst-Codeschmuggel-Luecken-11214979.html\" rel=\"nofollow noopener\" target=\"_blank\">hochriskante Codeschmuggel-L\u00fccken geschlossen<\/a>.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"In den Verarbeitungsroutinen f\u00fcr mehrere Bildformate in Gimp schlummern Schwachstellen, die Angreifer etwa zum Einschleusen und Ausf\u00fchren von&hellip;\n","protected":false},"author":2,"featured_media":105990,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[16],"tags":[11451,46,42,38431,103,44,97,96,2165,9323,101,98,100,99],"class_list":{"0":"post-105989","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-at","10":"tag-austria","11":"tag-gimp","12":"tag-it","13":"tag-oesterreich","14":"tag-science","15":"tag-science-technology","16":"tag-security","17":"tag-sicherheitsluecken","18":"tag-technik","19":"tag-technology","20":"tag-wissenschaft","21":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116414416691428177","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/105989","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=105989"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/105989\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/105990"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=105989"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=105989"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=105989"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}