漏洞概述 漏洞编号:CVE-2026-12491 漏洞标题:vilm: image EXIF Rotation & PNG tRNS Transparency Not Normalized, Causing Mismatch Between Model Input and Expectations 报告时间:2026-06-17 09:14 UTC 修改时间:2026-06-17 09:27 UTC 状态:NEW 产品:Security Response 组件:vulnerability 优先级:medium 严重程度:medium 影响范围 硬件:All 操作系统:Linux 目标里程碑:--- 分配给:Product Security 修复方案 根因: - 旋转:打开图像后,未调用 来规范化 EXIF 方向。 - 透明度:仅 RGBA 到 RGB 的转换带有背景;携带 tRNS 在 P/L/RGB + tRNS 和其他非 RGBA 模式的 PNG 图像通过 路径,隐式丢弃/重新映射透明度语义。 POC 代码 其他信息 CC 列表:7 users (show) 克隆自:--- 环境:--- 最后关闭:--- 冻结:--- 依赖项:depends on / blocked