安全公告:Qt框架(QtNetwork模块)HTTP Cache-Control响应头解析越界读取(缓冲区过度读取)漏洞(CVE-2026-76151)

💡 原文英文,约200词,阅读约需1分钟。
📝

内容提要

Qt框架QtNetwork模块的HTTP Cache-Control响应头解析存在越界读取漏洞(CVE-2026-76151),影响Qt 6.0.0至6.8.8及6.9.0至6.11.1。恶意HTTP服务器可返回超大Cache-Control头,导致客户端QNetworkAccessManager异常终止。该漏洞仅影响客户端,不涉及32位构建,为只读越界,无信息泄露或代码执行,仅造成拒绝服务,CVSS 4.0评分4.6。建议更新至6.8.9、6.11.2或更高版本,或应用官方补丁。

🔎

延伸解读

漏洞影响范围与版本确认

该漏洞影响Qt 6.0.0至6.8.8以及6.9.0至6.11.1版本,涉及QtNetwork模块的HTTP Cache-Control响应头解析。使用QNetworkAccessManager的客户端应用在连接不可信或已被攻陷的HTTP服务器时,可能因服务器返回超大Cache-Control头而异常终止。32位构建不受影响,且仅客户端侧受影响。

漏洞性质与风险等级

该漏洞为只读越界读取,不会导致信息泄露或代码执行,仅造成拒绝服务。CVSS 4.0评分为4.6,属于中等风险。攻击向量为网络,攻击复杂度低,但需要攻击者具备一定条件(AT:P),且利用前提是用户使用受影响客户端连接恶意服务器。

修复建议与补丁获取

官方建议更新至Qt 6.8.9、6.11.2或更高版本。若无法立即升级,可应用官方补丁,补丁链接针对dev、6.8、6.10和6.11分支提供。用户应尽快评估自身应用是否使用受影响版本,并采取相应修复措施。

Q&A

CVE-2026-76151是什么漏洞?

CVE-2026-76151是Qt框架QtNetwork模块中HTTP Cache-Control响应头解析的越界读取(缓冲区过度读取)漏洞。

哪些Qt版本受CVE-2026-76151影响?

受影响版本为Qt 6.0.0至6.8.8,以及Qt 6.9.0至6.11.1。

CVE-2026-76151漏洞是如何被触发的?

不可信或被攻陷的HTTP服务器通过返回过大的Cache-Control头值,导致使用QNetworkAccessManager的应用程序异常终止。

CVE-2026-76151漏洞会造成哪些影响?

该漏洞仅影响客户端,不影响32位构建。越界访问为只读,无信息泄露和代码执行,仅导致拒绝服务。

CVE-2026-76151的CVSS评分是多少?

CVSS 4.0评分为4.6,等级为中等(Medium)。

如何修复CVE-2026-76151漏洞?

应用官方补丁或更新至Qt 6.8.9、6.11.2或更高版本。

🏷️

标签

➡️

继续阅读