PT-2026-66840 · Thumbor · Thumbor

CVE-2026-53503

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Thumbor versões anteriores a 7.8.0
Description Um problema de negação de serviço remota existe no filtro filters:convolution(<matrix>, <columns>, <should normalize>). O filtro passa a variável columns, controlada pelo usuário, para uma extensão C (thumbor/ext/filters/ convolution.c), onde ela é usada como divisor para operações de módulo e divisão sem validar se o valor é maior que zero. Quando columns é definido como 0, ocorre um comportamento indefinido que, em arquiteturas x86 64, resulta em um erro fatal de divisão por zero (SIGFPE), causando a queda do processo Thumbor. Isso pode ser explorado via URLs /unsafe/, se habilitadas, ou por meio de URLs assinadas.
Recommendations Atualize para a versão 7.8.0. Como medida paliativa temporária, restrinja o acesso ao filtro filters:convolution() ou desabilite o uso de URLs /unsafe/ para minimizar o risco de exploração.

Exploit

Correção

Divide By Zero

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53503
GHSA-CQJP-JF4R-H5Q9

Produtos afetados

Thumbor