CVE-2026-21692iccDEV是一套提供国际色彩联盟(ICC)色彩管理配置文件交互、操作和应用的库和工具。该产品在2.3.1.2之前的版本中,IccXML/IccLibXML/IccMpeXml.cpp文件内的ToXmlCurve()函数存在类型混淆(Type Confusion)漏洞。攻击者可以通过诱骗用户处理恶意的ICC色彩配置文件来触发此漏洞,成功利用可导致在受影响系统上执行任意代码。此漏洞无需认证即可利用,但需要用户交互。由于没有已知的临时缓解措施,建议受影响的用户尽快升级到修复版本。
该漏洞位于iccDEV库的ICC配置文件XML转换功能中。在IccXML/IccLibXML/IccMpeXml.cpp文件的ToXmlCurve()函数中,代码未能正确验证ICC曲线对象的实际类型,导致类型混淆。攻击者可以构造一个恶意ICC色彩配置文件,当目标用户使用iccDEV库处理该文件时,ToXmlCurve()函数会错误地将对象类型解释为其他类型。这种类型混淆可能导致内存破坏,攻击者可利用此条件执行任意代码或命令。由于CVSS向量显示需要用户交互(UI:R),攻击通常需要通过社会工程学手段诱骗用户打开或处理恶意ICC文件。