CVE-2026-21683iccDEV是一套允许交互、操作和应用国际色彩联盟(ICC)色彩管理配置文件的库和工具。漏洞存在于iccDEV 2.3.1.2之前的版本中,具体位于icStatusCMM::CIccEvalCompare::EvaluateProfile()函数,存在类型混淆(Type Confusion)漏洞。该漏洞影响所有使用iccDEV库处理ICC颜色配置文件的用户。攻击者可以通过诱骗用户打开特制的恶意ICC颜色配置文件来触发此漏洞,成功利用可导致在目标系统上执行任意代码。由于无需认证即可利用,且CVSS评分高达8.8,该漏洞具有较高的安全风险。
类型混淆漏洞发生在icStatusCMM::CIccEvalCompare::EvaluateProfile()函数中。ICC颜色配置文件包含多种标签和数据结构,函数在处理这些数据时未能正确验证数据类型。当解析特制的ICC配置文件时,攻击者可以构造包含错误类型数据的配置文件,导致函数将对象错误地解释为另一种类型。这种类型混淆可能允许攻击者绕过安全检查,访问超出预期的内存区域,最终可能导致代码执行或信息泄露。攻击者需要诱骗受害者打开恶意ICC配置文件即可触发漏洞,无需任何认证。