CVE-2026-21501CVE-2026-21501是iccDEV库中的一个栈溢出漏洞。iccDEV是一组提供ICC颜色管理配置文件交互、操作和应用的库和工具。在2.3.1.2版本之前,该软件在计算器解析器(calculator parser)组件中存在栈溢出问题。攻击者可以通过诱骗用户打开特制的恶意ICC颜色管理配置文件来触发此漏洞。成功利用此漏洞可能导致应用程序崩溃(拒绝服务),在特定条件下也可能导致任意代码执行。由于攻击向量为本地且需要用户交互,漏洞利用难度相对较高,但仍需引起重视并及时修补。
该漏洞位于iccDEV库的IccProfLib/IccMpeCalc.cpp文件第4588行附近的计算器解析器中。漏洞根源在于解析器在处理ICC配置文件中的特定字段时,未对输入数据进行充分的边界检查。当解析器遇到超长的数值或畸形的数据结构时,会导致栈缓冲区溢出。攻击者可以构造一个包含恶意载荷的ICC配置文件,利用计算器操作中的整型溢出或字符串处理缺陷,覆盖栈上的返回地址和关键变量。CVSS向量显示该漏洞的可用性影响为高(Availability: H),意味着成功利用后可能导致目标系统服务中断。建议相关用户检查应用程序对ICC配置文件的处理流程,确保在解析前进行严格的数据验证。