giflib in Rust: Google entdeckt Zero-Day-Lücke bei Gemini-Portierung
Veröffentlicht am: 27.09.2026 um 21:43 Uhr | Redaktion boerse-global.de
Google-Ingenieure haben die rund 3.000 Zeilen umfassende C-Bibliothek giflib mithilfe des KI-Modells Gemini nach Rust portiert. Im Rahmen dieses Prozesses stieß das Team auf eine bislang unbekannte Zero-Day-Schwachstelle in der ursprünglichen Codebasis. Wie unter anderem ein Bericht von infoq.com vom 27. September 2026 darlegt, gelang bei dem Projekt eine vollständig funktionsgleiche Neufassung der weit verbreiteten Grafikkomponente.
Vollständige funktionale Parität im Härtetest
Die neu erstellte Rust-Version blieb binärkompatibel (ABI-kompatibel), indem sämtliche Symbole und Strukturen der C-Vorlage beibehalten wurden. Dies ermöglicht den direkten Austausch der Software in bestehenden Systemen. Allerdings ließ sich der Code nicht rein maschinell absichern: Unsichere Regeln für Fremdfunktionsschnittstellen (FFI-Zeigerregeln) machten eine manuelle Überprüfung durch Fachleute erforderlich.
Wer sich mit der Sicherheit von Software befasst, weiß, wie kritisch unentdeckte Schwachstellen für das gesamte System sein können. Dieser kostenlose Experten-Report zeigt, wie Sie sich in wenigen Schritten effektiv vor digitalen Bedrohungen schützen. Wie sicher ist Ihr Windows-PC wirklich?
Um die Zuverlässigkeit zu garantieren, unterzog Google die Neuentwicklung intensiven Tests. Überprüfungen mit mehr als 30 Millionen GIF-Dateien ergaben eine bitgenaue Rendering-Parität im Vergleich zur bisherigen C-Version. Ein sechstägiger Differential-Fuzzing-Lauf mit 200 Millionen Iterationen wies zudem nach, dass keinerlei funktionale Abweichungen zwischen der C- und der Rust-Implementierung auftraten.
Entdeckte Schwachstellen und strukturelle Immunität
Die Analyse brachte einen Randfall bei der GIF-Dekompression (LZW-Randfall) sowie einen älteren Out-of-bounds-Schreibfehler im C-Code zutage, der aus einem früheren internen C-Patch stammte.
Dass der Umstieg auf eine speichersichere Sprache handfeste Sicherheitsvorteile bietet, bestätigte sich kurz darauf: Ein externer Forscher meldete unabhängig davon den Heap-Schreibfehler CVE-2026-26740 in der originalen C-Bibliothek. Die von Google entwickelte Rust-Fassung erwies sich gegenüber diesem Problem als strukturell immun, da die grundlegenden Sicherheitsgarantien der Sprache derartige Fehlerquellen ausschließen.
Während Profi-Entwickler auf speichersichere Architekturen setzen, können Privatanwender ihre Sicherheit durch bewährte Schutzmaßnahmen massiv erhöhen. Erfahren Sie in diesem kostenlosen PDF-Download, wie Sie Schnüfflern und Schadsoftware proaktiv die Tür vor der Nase zuschlagen. Gratis Anti-Virus-Paket jetzt herunterladen
Leistungsvorteile und Open-Source-Freigabe
Auch im Produktivbetrieb erfüllte die Neufassung die Erwartungen. Messungen zeigten, dass die Rust-Version die gleiche Ausführungsgeschwindigkeit erreichte wie das C-Original. Da der Wechsel auf eine speichersichere Architektur den Abbau von isolierenden Sandbox-Umgebungen erlaubte, sank zudem die p99-Latenz im System.
Google hat das Ergebnis unter dem Namen giflib-rs als Open Source veröffentlicht. Trotz des erfolgreichen Einsatzes von Gemini unterstreichen die Beteiligten, dass derartige Migrationen weiterhin menschliche Kontrolle verlangen: Sowohl FFI-Speicherregeln als auch die laufende Upstream-Wartung setzen weiterhin qualifizierte menschliche Expertise voraus.
