В librsvg и NanoSVG нашли уязвимости без участия JavaScript
RustSec сообщил об use-after-free в librsvg (CVE-2026-96889) при вложенных XML-сущностях, исправлено в 2.63.2 и 2.62.4. В NanoSVG (CVE-2026-88366) экстремальные радиусы дуг дают NaN и неопределённое поведение, возможен отказ в обслуживании. Обе уязвимости не требуют JavaScript.
- CVE-2026-96889 в librsvg: use-after-free при дублирующихся XML-сущностях
- Исправления вышли в librsvg 2.63.2 и 2.62.4 от 23 сентября 2026 года
- CVE-2026-88366 в NanoSVG: NaN из радиусов дуг ведёт к отказу в обслуживании
- Проверка «нет скриптов» не гарантирует безопасность рендеринга SVG
Читать дальше
Безопасность