CVE-2026-21674CVE-2026-21674是iccDEV库中的一个内存泄漏安全漏洞。iccDEV是一个用于处理ICC色彩管理配置文件的库和工具集。该漏洞存在于XML MPE解析路径(iccFromXml函数)中,攻击者可以通过构造恶意的XML文件触发内存泄漏。在CVSS 3.1评分体系中,该漏洞获得3.3分,属于低危级别。攻击向量为本地攻击,需要用户交互,攻击者无需认证即可利用此漏洞。内存泄漏可能导致应用程序内存消耗增加,长期利用可能导致拒绝服务。该漏洞由GitHub安全团队发现并报告,已在2.3.1.1版本中修复。
iccDEV库在处理ICC配置文件时支持XML格式解析,其XML MPE(Multi-processing Elements)解析路径中的iccFromXml函数存在内存泄漏问题。具体来说,当解析包含MPE元素的XML配置文件时,如果解析过程中发生错误或特定条件触发,相关内存资源可能未被正确释放。攻击者可以构造包含特定XML结构的恶意ICC配置文件,诱导用户加载该文件从而触发内存泄漏。由于该漏洞位于本地攻击向量,需要用户打开或处理恶意文件。CVSS向量显示攻击复杂度低,无需特殊权限,但需要用户交互才能触发。