CRITICAL🇬🇧 English

CVE-2026-3031

Image::EPEG dla Perl zawiera nieobsługiwaną bibliotekę Epeg 0.9.0

CVSS 9.8pub. 2026-07-16upd. 2026-07-17

Moduł Perl Image::EPEG w wersjach do 0.15 osadza bibliotekę Epeg 0.9.0, której ostatnia aktualizacja pochodzi z 2004 roku i nie jest już wspierana. Użycie nieobsługiwanego komponentu oznacza brak poprawek bezpieczeństwa i potencjalnie podatny kod na produkcji.

Pokaż oryginał (EN)

Image::EPEG versions through 0.15 for Perl embeds an unsupported version of the Epeg library. Image::EPEG includes Epeg 0.9.0 that was last updated in 2004. Epeg is a fast JPEG thumbnail library that was once part of the Englightenment Project.

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania nieobsługiwanego komponentu zewnętrznego (CWE-1104) — biblioteki Epeg 0.9.0 wbudowanej bezpośrednio w paczkę Image::EPEG. Biblioteka Epeg, wywodząca się z projektu Enlightenment, służy do szybkiego generowania miniatur JPEG. Ponieważ kod Epeg 0.9.0 nie był aktualizowany od ponad 20 lat, wszelkie podatności odkryte w tej bibliotece po 2004 roku pozostają niezałatane w każdej instalacji Image::EPEG do wersji 0.15.

Skutki

Atakujący może potencjalnie uzyskać pełną kontrolę nad systemem — podatność sklasyfikowana jest jako CRITICAL z maksymalnym wpływem na poufność, integralność i dostępność (C:H/I:H/A:H). Dokładne wektory ataku zależą od niezałatanych podatności w samej bibliotece Epeg 0.9.0.

Mitygacja

Należy zaprzestać używania modułu Image::EPEG lub zastąpić go aktywnie utrzymywaną alternatywą. Jeśli producent lub społeczność udostępni zaktualizowaną wersję modułu z nowszą biblioteką Epeg, należy ją niezwłocznie wdrożyć. W przypadku braku aktualizacji zaleca się usunięcie modułu z zależności projektu i zastosowanie patchy dostępnych u producenta zgodnie z referencjami.

Kogo dotyczy

Moduł Perl Image::EPEG we wszystkich wersjach do 0.15 włącznie

Uwagi

Podatność sklasyfikowana jako CWE-1104 (Use of Unmaintained Third-Party Components). Biblioteka Epeg 0.9.0 była częścią projektu Enlightenment i nie była aktualizowana od 2004 roku, co potwierdzają referencje do SourceForge oraz archiwum BackPAN/MetaCPAN.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje