CVE-2025-68968CVE-2025-68968是华为产品中发现的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞存在于多模式输入模块中,具体类型为双重释放(Double Free)内存损坏漏洞。攻击者通过本地低权限访问即可触发此漏洞,成功利用后可能导致输入功能受损,甚至可能实现任意代码执行。漏洞无需用户交互即可利用,对系统的机密性、完整性和可用性均造成严重影响。发现者为华为PSIRT团队([email protected]),披露日期为2026年1月14日。此类内存损坏漏洞通常由于程序在释放内存后未将指针置空,导致同一内存块被多次释放,可能引发程序崩溃或被攻击者利用执行恶意代码。
该漏洞属于典型的内存损坏类安全问题,具体表现为双重释放漏洞。在多模式输入模块的内存管理过程中,当程序释放一个内存块后,相应的指针未被正确置空或清零,导致该指针成为悬空指针(dangling pointer)。如果后续代码再次对该指针指向的内存进行释放操作,将导致同一内存块被释放两次。在堆内存管理中,双重释放会破坏堆的内部结构管理数据,可能引发以下后果:1)堆内存元数据损坏,导致程序崩溃(拒绝服务);2)攻击者可利用堆布局操作,通过精心构造的内存布局实现任意地址写入;3)在特定条件下可能进一步利用实现代码执行。攻击者需要本地访问权限(AV:L)且具有低权限(PR:L)即可触发,无需用户交互(UI:N)。该漏洞影响华为消费产品中的输入处理功能。