安全公告:CVE-2026-19248:Qt XML 的 QDomNode 析构函数存在无界递归漏洞,影响 Qt

💡 原文英文,约200词,阅读约需1分钟。
📝

内容提要

Qt 的 QDomNode 析构函数存在无界递归漏洞(CVE-2026-19248),影响 Qt 2.2.0 至 6.8.8、6.9.0 至 6.11.1。解析不可信 XML 可导致崩溃,CVSS 4.0 评分为 7.1。建议改用 QXmlStreamReader、限制解析深度或增大栈,并升级至 Qt 6.8.9、6.11.2 或更高版本。

🔎

延伸解读

漏洞影响范围与触发条件

该漏洞影响 Qt 2.2.0 至 6.8.8 以及 6.9.0 至 6.11.1 版本。当应用使用 QDom 类(如 QDomDocument)解析不可信或外部提供的 XML 时,QDomNode 析构函数中的无界递归可能导致崩溃,形成拒绝服务。若 XML 来自不可信网络源,可能被远程触发。CVSS 4.0 评分为 7.1,属于高危漏洞。

临时缓解措施

在无法立即升级的情况下,可采取以下缓解措施:改用 QXmlStreamReader 或 QXmlStreamWriter 替代 QDomDocument;通过其他方式限制解析的 XML 深度;增大栈大小;或使用每帧栈占用更少的编译模式构建 Qt。这些措施有助于降低触发漏洞的风险,但升级仍是根本解决方案。

修复方案与版本升级

官方建议升级至 Qt 6.8.9、6.11.2 或更高版本。仍在使用已关闭的 Qt 6.10 分支的用户应应用 Qt 6.10 补丁。相关补丁已提供,可分别用于 dev、Qt 6.8、Qt 6.10 和 Qt 6.11 分支。及时更新可彻底消除该漏洞。

Q&A

CVE-2026-19248 是什么漏洞?

CVE-2026-19248 是 Qt XML 中 QDomNode 析构函数的无界递归漏洞,解析不可信 XML 可能导致拒绝服务(崩溃)。

哪些 Qt 版本受 CVE-2026-19248 影响?

受影响版本包括 Qt 2.2.0 至 6.8.8,以及 Qt 6.9.0 至 6.11.1。

CVE-2026-19248 的严重程度如何?

CVSS 4.0 评分为 7.1(高危),向量字符串为 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/AU:N/R:U/V:D/RE:L。

如何缓解 CVE-2026-19248 漏洞?

缓解措施包括:使用 QXmlStreamReader/QXmlStreamWriter 替代 QDomDocument;限制解析的 XML 深度;增大栈大小;或使用每帧栈占用更少的编译模式构建 Qt。

CVE-2026-19248 的修复方案是什么?

升级到 Qt 6.8.9、Qt 6.11.2 或更高版本。仍在使用已关闭的 Qt 6.10 分支的用户应应用 Qt 6.10 补丁。

这个漏洞可能被远程触发吗?

可能。如果 XML 来自不可信的网络源,攻击者可能远程触发拒绝服务导致应用崩溃。

🏷️

标签

➡️

继续阅读