CVE-2026-2625rust-rpm-sequoia组件存在安全缺陷。攻击者可提供特制的RPM文件,在签名验证过程中触发OpenPGP解析错误,导致rpm进程无条件终止。这会造成应用程序级别的拒绝服务,使系统无法处理RPM文件的签名验证任务。
该漏洞源于rust-rpm-sequoia在处理RPM文件OpenPGP签名时的解析逻辑缺陷。攻击者利用本地访问权限(AV:L),攻击复杂度低(AC:L),无需用户交互(UI:N)和认证(PR:N)。通过构造包含恶意数据的RPM包,当系统调用该组件进行签名验证时,解析代码无法正确处理异常数据结构,触发未处理的错误路径,进而导致rpm进程无条件终止。虽然该漏洞未影响数据的机密性(C:N)和完整性(I:N),但破坏了系统处理RPM包的可用性(A:L),CVSS 3.1评分为4.0,属于中危漏洞。