CVE-2026-21496CVE-2026-21496是iccDEV库中的一个安全漏洞。iccDEV是一组提供ICC色彩管理配置文件交互、操作和应用的库和工具。该漏洞存在于签名解析器(signature parser)组件中,在特定条件下会导致NULL指针解引用错误。攻击者可以通过诱使受害者打开特制的ICC色彩管理配置文件来触发此漏洞,成功利用可导致应用程序崩溃或拒绝服务攻击。攻击需要本地访问权限且需要用户交互,但由于可用性影响评级为高,因此仍具有一定的安全风险。漏洞影响版本为2.3.1.2之前的所有版本,目前厂商已发布2.3.1.2版本修复此问题,建议用户尽快升级以消除安全风险。
该漏洞的根本原因在于iccDEV库的签名解析器在处理ICC配置文件时未能正确验证指针的有效性。当解析器遇到特定的签名字段时,如果相关数据结构未正确初始化或分配内存,可能返回NULL指针。随后在对该指针进行操作时(如访问其成员变量或调用函数),会导致NULL指针解引用错误,从而引发程序崩溃或产生未定义行为。攻击者需要构造一个包含特殊构造签名数据的ICC配置文件,诱导用户打开或处理该文件。由于CVSS向量显示攻击复杂度为低(AC:L),说明漏洞利用相对简单,无需复杂的攻击技术即可触发。此漏洞属于本地攻击范畴,攻击者需要能够将恶意文件传递给目标用户。