CVE-2026-20973CVE-2026-20973是三星设备上发现的一个中等严重性安全漏洞。该漏洞存在于libimagecodec.quram.so图像解码库中,是一个越界读取(Out-of-bounds Read)漏洞。攻击者可以通过构造恶意图像文件,在解析图像数据时触发越界读取,从而访问超出预定缓冲区范围的内存内容。该漏洞的CVSS评分为5.3,属于中等严重级别,攻击向量为网络形式,无需认证和用户交互即可利用。漏洞影响SMR(三星安全维护版本)2026年1月发布版本1之前的所有版本。三星安全团队([email protected])于2026年1月9日披露了此漏洞,并建议用户尽快更新到最新安全补丁版本以修复此问题。
该漏洞是由于libimagecodec.quram.so库在处理图像数据时缺乏适当的边界检查导致的越界读取。当解析特制的图像文件时,代码可能访问数组或缓冲区边界之外的内存位置。攻击者可以通过诱骗用户打开恶意构造的图像文件来触发此漏洞。由于该漏洞位于设备本地库中,且无需用户交互即可触发,攻击者可以利用此漏洞读取敏感内存信息,可能导致信息泄露。虽然漏洞不影响数据的完整性和可用性,但机密性影响为低级别,意味着攻击者可能获取部分敏感信息。该漏洞的利用需要攻击者能够将恶意图像文件传递给目标设备,通常通过社交工程攻击或中间人攻击方式实现。