MiniMax M3 帮研究者复现 sharp 库 CVSS 8.8 内存破坏漏洞

xeophon · x · 2026-10-04

安全研究者 @xeophon 发现自己的第一个 CVE:Ghost 中的一个 CVSS 8.8 内存破坏漏洞。起因是他读到上周的 HEIF Heist 事件影响了 libheif,而 libheif 被打包进 libvips,libvips 又被打包进流行的 Node.js 图像处理库 sharp。补丁已存在,但用户必须主动更新依赖才会生效。

为了复现漏洞,他让 MiniMax M3 构建出一个可用的 PoC 图片文件和脚本,还利用了……(原帖被截断)。整件事展示了 LLM 在安全研究/漏洞复现流程中的实际助攻能力,也提醒 Node 生态用户尽快更新 sharp 的依赖链。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →