# libheif ## 概要 libheif は HEIC/HEIF 画像フォーマットのデコーダライブラリである。2026 年 7 月、バージョン 1.19.7(Debian 12 収録)にヒープバッファオーバーフローが存在することが判明した。この脆弱性は上流では前年に無 CVE のまま修正済みだったが、Debian へのセキュリティバックポートが漏れていたため、Debian 12/13 双方に残存していた(Debian 13 は 2026-09-14 時点で 1.19.8 のまま)。[[ImageMagick]] 経由でこのライブラリに直接到達できる構成の [[Discourse]] の画像アップロード機能が悪用され、リモートコード実行に至った。Debian は 2026-08-08 に DSA-6417-1 を公開したが、libheif の当該脆弱性自体には CVE が付与されていない。上流の推奨修正版は v1.23.4(2026-09-14 時点)。(Source: [[Hacking-OpenAI]]) ## 関連 - ソース: [[Hacking-OpenAI]] - エンティティ: [[ImageMagick]] / [[Discourse]] - 概念: [[ヒープバッファオーバーフロー]] / [[サプライチェーン脆弱性]]