安全公告:CVE-2026-79616 Context2D.path 和 PathSvg.path 属性越界读取漏洞影响 Qt Quick
内容提要
Qt Quick 的 Context2D.path 和 PathSvg.path 属性存在越界读取漏洞(CVE-2026-79616),影响 Qt 5.10 至 6.8.8、6.9.0 至 6.11.1。解析路径字符串时可能越界读取内存,导致段错误、解析失败或渲染乱码。CVSS 4.0 评分 0.6(低危)。建议避免将不可信来源的路径字符串传入这两个属性,并升级至 Qt 6.8.9、6.11.2 或更高版本。
延伸解读
漏洞触发条件与风险场景
该漏洞位于 QQuickSvgParser 组件解析路径字符串的过程中。当 Context2D.path 或 PathSvg.path 属性被赋予来自不可信来源的字符串时,可能触发越界读取,导致段错误、解析失败或渲染乱码。Context2D.path 的输入通常由应用控制,但若应用未严格管控该值,例如从远程文件读取字符串并直接传入,则可能暴露于风险之中。
CVSS 评分解读与影响范围
CVSS 4.0 评分为 0.6,属于低危漏洞。向量字符串显示攻击需本地访问、低复杂度,但要求先获得一定权限并需要用户交互,且仅影响可用性(VA:H),不涉及机密性和完整性。受影响版本覆盖 Qt 5.10 至 6.8.8 以及 6.9.0 至 6.11.1,范围较广,使用这些版本且处理不可信路径字符串的应用需留意。
缓解与修复建议
官方建议避免将不可信来源的路径字符串传入 Context2D.path 或 PathSvg.path 属性,这也是 QML 代码的通用安全准则。根本解决方法是升级至 Qt 6.8.9、6.11.2 或更高版本,或应用针对 Qt 6.8、6.10、6.11 及开发分支提供的补丁。及时更新可消除该越界读取隐患。
Q&A
CVE-2026-79616 是什么漏洞?
CVE-2026-79616 是 Qt Quick 中 QQuickSvgParser 组件的 Context2D.path 和 PathSvg.path 属性存在的越界读取漏洞。解析路径字符串时可能越界读取内存,导致段错误、解析失败或渲染乱码。
哪些 Qt 版本受 CVE-2026-79616 影响?
受影响版本包括 Qt 5.10 至 6.8.8,以及 Qt 6.9.0 至 6.11.1。
CVE-2026-79616 的严重程度如何?
CVSS 4.0 评分为 0.6,属于低危漏洞。
如何缓解 CVE-2026-79616 漏洞?
不要将来自不可信来源的路径字符串传入 Context2D.path 或 PathSvg.path 属性。这是 QML 代码的一般性指导原则。
CVE-2026-79616 的修复方案是什么?
应用官方补丁或升级到 Qt 6.8.9、Qt 6.11.2 或更高版本。补丁链接可在 Qt 代码审查平台或官方下载站点获取。
CVE-2026-79616 漏洞会导致什么后果?
解析路径字符串时可能越界读取内存,导致段错误、解析失败或渲染乱码。