注目★★★★★GitHub Advisory
Go の TIFF デコーダに DoS 脆弱性、小さな画像から大量データを復号
30秒で把握
- 1golang.org/x/image/tiff に PackBits 復号の過度なリソース消費脆弱性・CVSS High
- 2小さな細工画像から大量圧縮データを復号・メモリ枯渇によるサービス停止リスク
- 3TIFF 処理を行う Go アプリは当該ライブラリのパッチ版を至急確認・更新検討
要約
golang.org/x/image/tiff の TIFF デコーダに、PackBits 圧縮データのサイズ制限がなく過度なリソース消費につながる脆弱性が報告された。攻撃者が細工した小さな画像ファイル (ピクセル幅・高さ・エンコードサイズとも小さい) を使い、デコーダに大量の圧縮データを復号させることで DoS を引き起こせる。CVSS 評価は High で、2026 年 7 月 2 日に NVD と GitHub Advisory Database で公開された。
あなたへの影響
golang.org/x/image を本番環境で使用するチームは、依存関係を確認し利用可能なパッチ版への更新を検討してください。
推奨:特に TIFF 形式のアップロード・変換処理を扱う場合、不正な画像ファイルの入力チェック強化が有効です。