CVE-2026-34352TigerVNC是一款广泛使用的开源VNC服务器软件。在1.16.2之前的版本中,其x0vncserver组件的Image.cxx文件存在严重的权限配置错误。由于这一缺陷,本地未经授权的用户无需身份验证即可利用该漏洞,监视当前用户的屏幕活动,直接操作屏幕内容,或者发送恶意数据导致应用程序崩溃。鉴于CVSS评分高达8.5,该漏洞对系统的机密性、完整性和可用性造成了显著影响,攻击者利用此漏洞可轻易获取敏感信息或中断服务。
该漏洞的根源在于TigerVNC的x0vncserver模块(用于直接控制本地X服务器)在Image.cxx文件中未正确设置资源权限。x0vncserver在运行时通常会创建共享内存段、Unix域套接字或临时文件用于与X Window System交互并传输屏幕图像数据。由于代码逻辑错误,这些关键资源的访问控制列表(ACL)可能被设置为允许所有本地用户读取或写入。攻击者无需任何特权(PR:N),只需在同一台机器上拥有普通用户权限,即可访问这些资源。通过读取共享内存或套接字数据,攻击者能够重构屏幕内容,导致高机密性影响(C:H)。通过向控制通道注入数据,攻击者可能操纵屏幕(I:L)或触发缓冲区溢出/逻辑错误导致服务崩溃(A:L)。由于S:C(范围变更),该漏洞影响了超出组件本身的安全范畴。