CVE-2026-21685CVE-2026-21685是iccDEV库中的一个高危安全漏洞。iccDEV是一个提供ICC(国际色彩联盟)色彩管理配置文件交互、操作和应用的库和工具集。该漏洞存在于CIccTagLut16::Read()函数中,由于未定义行为(Undefined Behavior)导致潜在的安全风险。攻击者可利用此漏洞通过诱骗用户处理恶意的ICC色彩配置文件来触发漏洞,可能导致敏感数据泄露或系统可用性受损。该漏洞的CVSS评分为7.1,属于高危级别,攻击向量为网络,攻击复杂度低,无需认证即可利用,但需要用户交互。机密性影响为低,完整性影响为低,但可用性影响为高,意味着攻击可能严重影响系统可用性。漏洞已在版本2.3.1.2中修复。
该漏洞位于iccDEV库的CIccTagLut16::Read()函数中,涉及ICC色彩配置文件的解析过程。ICC配置文件是一种用于色彩管理的标准格式,广泛应用于图像处理软件、打印机、显示器等设备中。攻击者可以构造一个恶意的ICC配置文件,当用户使用存在漏洞的iccDEV库版本处理该文件时,会触发CIccTagLut16::Read()函数中的未定义行为。未定义行为可能导致多种安全问题,包括但不限于内存访问越界、数据损坏或程序崩溃。CVSS向量显示该漏洞对可用性的影响为高,表明攻击可能导致目标系统或应用程序出现拒绝服务的情况。由于该库被多个依赖ICC色彩管理的应用程序使用,漏洞影响范围可能较广。建议用户尽快升级到修复版本2.3.1.2以消除安全风险。