CVE-2026-34080xdg-dbus-proxy在0.1.7之前的版本中存在策略解析漏洞。由于代理在检查策略规则时未能正确处理`eavesdrop ='true'`(等号前含空格)等变体格式,导致窃听限制被绕过。攻击者可利用此漏洞拦截本无权访问的D-Bus消息,造成敏感信息泄露。该问题已在0.1.7版本中修复。
该漏洞源于xdg-dbus-proxy的策略解析器逻辑缺陷。代理程序在验证策略规则时,仅严格匹配`eavesdrop=true`字符串,而未对键值对进行规范化处理或容错解析。当策略配置中包含如`eavesdrop ='true'`(等号前有空格)的格式时,解析器无法正确识别该窃听标志,导致验证逻辑失效。这使得低权限的本地攻击者能够构造特殊的策略配置或利用该解析缺陷,绕过原本的安全限制,进而窃听并拦截其他应用程序的D-Bus通信消息,获取高敏感度的数据。