RapidRAW凭据泄露漏洞CVE-2026-64816
RapidRAW 是一款免费开源、跨平台轻量 RAW 照片编辑器,采用 Rust+Tauri 开发,内置图库分类系统,可平替 Lightroom 修图工具。
一、基本情况
RapidRAW 适合摄影爱好者、不想付费且嫌弃 LR 臃肿卡顿的用户,完全免费开源无订阅收费,支持 Windows、macOS、Linux 系统。

RapidRAW 依托 GPU 硬件加速渲染,调色、蒙版操作实时无卡顿,低配电脑也可以流畅处理 RAW 原图,采用 32 位高精度图像处理。
栋科技漏洞库关注到 RapidRAW 中存在的一个NTLMv2 凭据泄露漏洞,该漏洞现已经被追踪为CVE-2026-64816,CVSS 3.X评分 6.5。
二、漏洞分析
CVE-2026-64816是开源RAW照片处理桌面应用 RapidRAW 相关版本的漏洞,其使用 Rust + Tauri 构建并通过 GitHub Releases 分发。
其预设文件中 lutPath 字段在被加载时未做任何合法性校验即被传入本地文件打开接口,
在 Windows 平台上以形如 \\attacker\share 的 UNC 路径触发向外发起的 SMB 认证,
导致受害主机的 NTLMv2 凭据以哈希形式被中继至攻击者控制的主机。
简言之,受影响版本parse_lut_file(src-tauri/src/lut_processing.rs)直接以预设对象 meta.adjustments["lutPath"] 字符串值作为参数,
先用 Path::new(path_str) 推导扩展名,
再根据扩展名调用 File::open(path_str)(用于 .cube 与 .3dl)或 image::open(path_str)(用于 .png/.jpg/.jpeg/.tiff),
整个链路未对路径进行白名单校验也未拒绝 UNC、设备命名空间与目录遍历前缀;
攻击者可经两条触发链投递恶意预设:
其一,受害者打开 Community 标签页时自动拉取的社区远程预设。
其二,用户在 file_management.rs 的 handle_import_presets_from_file 中从 Discord、论坛等渠道导入他人分享的 .json 预设文件。
二者最终都汇入同一个 parse_lut_file 调用,在 Windows 上触发到攻击者主机的出站 SMB 协商并泄露当前用户的 NTLMv2 凭据。
三、影响范围
RapidRAW < 1.6.0
四、修复建议
RapidRAW ≥ 1.6.0
五、参考链接
管理员已设置登录后刷新可查看