MiniMax M3 帮研究者复现 sharp 库 CVSS 8.8 内存破坏漏洞
xeophon · x · 2026-10-04
安全研究者 @xeophon 发现自己的第一个 CVE:Ghost 中的一个 CVSS 8.8 内存破坏漏洞。起因是他读到上周的 HEIF Heist 事件影响了 libheif,而 libheif 被打包进 libvips,libvips 又被打包进流行的 Node.js 图像处理库 sharp。补丁已存在,但用户必须主动更新依赖才会生效。
为了复现漏洞,他让 MiniMax M3 构建出一个可用的 PoC 图片文件和脚本,还利用了……(原帖被截断)。整件事展示了 LLM 在安全研究/漏洞复现流程中的实际助攻能力,也提醒 Node 生态用户尽快更新 sharp 的依赖链。
「安全」频道最新
- 仅凭年龄与性别,Yacine 惊叹 AI 推荐内容精准到令人不安 — yacineMTB · 2026-10-04
- Bot Gaffe 站收录数百起 AI 翻车:agent 计费 7100 美元还写 7 页报告否认 — SuB8u · 2026-10-04
- 美智库报告:中国正大量囤积 DUV 浸没式光刻机,或十年内抹平美芯片优势 — teortaxesTex · 2026-10-04
- Vitalik 自测隐私优先个人 AI:本地模型编排+zkAPI+Tor 三层防泄露 — kenziyuliu · 2026-10-04
- 开发者用 ampcode 打造 Browser MCP Defense 演示并招募设计伙伴 — HankYeomans · 2026-10-04
- 涉案 800 万美元 AI 音乐流骗案,检方建议判近 4 年监禁 — Eastern-Opposite9521 · 2026-10-04