Pillow
python-pillow- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 20
Mức độ nghiêm trọng trong 20 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 20 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Tính đến 11/09/2026, trong dữ liệu CyStack đã phân tích, Pillow ghi nhận 13 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 10 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của Pillow và đối chiếu lỗ hổng riêng cho phiên bản đó.
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-54058Pillow: Out-of-bounds read via attacker-controlled row stride on Pillow's mmap path (McIdas AREA files) | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-59197Pillow: Heap out-of-bounds write in Pillow `ImageFilter.RankFilter` via integer overflow in `ImagingExpand` | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-59200Pillow: Decompression Bomb DoS via PdfParser.PdfStream.decode() | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-59198Pillow TGA RLE encoder can serialize up to ~57 KB of adjacent heap data into generated images | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-59205Pillow: Controlled heap out-of-bounds write in `ImageCmsTransform.apply()` via output mode mismatch | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-59203Pillow EpsImagePlugin negative %%BeginBinary byte count causes infinite loop denial of service | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-59199Pillow: Heap out-of-bounds write `Image.paste()` / `Image.crop()` via signed coordinate overflow | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-59204Pillow JPEG2000 tiled decode retains a growing scratch buffer and can be used for denial of service | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành14/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55379Pillow BdfFontFile`: `Image.new()` called without `_decompression_bomb_check()` — bomb protection bypass via font loading | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55380Pillow GdImageFile decompression bomb protection bypass | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-54060Pillow: `FontFile.compile()`: `Image.new()` called without `_decompression_bomb_check()` | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-54059Pillow: PcfFontFile._load_bitmaps()`: `Image.frombytes()` called without `_decompression_bomb_check()` — bomb protection bypass via PCF font loading | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55798Pillow: WindowsViewer.get_command() OS command injection via unescaped shell path | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-42311Pillow: OOB Write with Invalid PSD Tile Extents (Integer Overflow) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-42310Pillow: PDF Parsing Trailer Infinite Loop (DoS) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-42308Pillow: Integer overflow when processing fonts | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-42309Pillow: Heap buffer overflow with nested list coordinates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-40192Pillow is vulnerable to a FITS GZIP decompression bomb | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành15/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25990Pillow has an out-of-bounds write when loading PSD images | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/02/2026 | Mức độ nghiêm trọngCao |
CVE-2025-48379Pillow Vulnerable to Write Buffer Overflow on BCn encoding | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2025 | Mức độ nghiêm trọngCao |