用 MiniMax M3 复现 Ghost CVSS 8.8 漏洞 PoC,拿下人生首个 CVE

DanielLockyer · x · 2026-10-02

开发者 DanielLockyer 分享了自己的第一个 CVE:Ghost 中一个 CVSS 8.8 的内存破坏漏洞。受 HEIF Heist 影响,libheif 被 libvips 打包、libvips 又被流行的 Node.js 图像处理库 sharp 打包,补丁已存在但用户必须手动更新依赖。复现时,他用 MiniMax M3 构建出可用的 PoC 图像文件和脚本,还利用宽松的文件扩展名逻辑绕过了 MIME 类型检查,能稳定让容器崩溃,甚至可能存在代码执行空间。

所属事件:开发者借 MiniMax M3 挖出 Ghost 高危漏洞获首个 CVE(2 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →