CVE-2026-2394RTI Connext Professional核心库组件中存在严重的缓冲区越界读取漏洞。该漏洞源于软件在解析网络数据包时,未能严格校验数据长度与缓冲区边界。未经身份认证的攻击者可利用此漏洞,通过网络发送特制数据包读取超出预期范围的内存数据。成功利用该漏洞可能导致敏感信息泄露,并可能引发服务崩溃,对系统的机密性和可用性构成威胁。
该漏洞主要存在于RTI Connext Professional的核心库处理网络数据序列化与反序列化的过程中。漏洞成因是程序在读取特定类型的网络数据包时,未充分验证数据长度与目标缓冲区的大小关系,导致读取操作越过了预分配的内存边界。攻击者无需用户交互即可通过网络发起攻击。通过向目标系统发送精心构造的恶意RTPS(Real-Time Publish-Subscribe)数据包,诱导解析器执行越界读取指令。这种读取操作可以泄露相邻内存区域的内容,可能包含敏感的内部状态信息、内存地址或其他运行时数据。虽然缓冲区越界读取通常不会直接导致代码执行,但泄露的内存布局信息可为后续的攻击(如绕过ASLR)提供辅助。同时,非法的内存访问可能导致进程异常终止,从而造成拒绝服务。