CVE-2026-3442CVE-2026-3442是GNU Binutils中bfd链接器组件的一个高危安全漏洞。该漏洞为基于堆的缓冲区溢出问题,具体表现为越界读取(out-of-bounds read)。攻击者可以通过诱使目标用户处理一个精心构造的恶意XCOFF(Extended Common Object File Format)对象文件来触发此漏洞。成功利用此漏洞可能导致敏感信息泄露,包括内存中的机密数据,或者造成应用程序崩溃,从而导致应用级别的拒绝服务(DoS)攻击。此漏洞的CVSS评分为6.1,属于中等严重程度,攻击向量为本地攻击,需要用户交互才能触发,攻击者无需任何认证即可尝试利用此漏洞。机密性影响为高 Integrity影响为无,可用性影响为低。
该漏洞存在于GNU Binutils的bfd(Binary File Descriptor)链接器组件中,具体是在处理XCOFF格式对象文件时的堆缓冲区溢出问题。XCOFF是IBM AIX操作系统使用的对象文件格式,bfd库在解析此类文件时未能正确验证输入数据的边界。当链接器读取恶意的XCOFF文件时,由于缺乏适当的边界检查,程序会从堆内存中读取超出分配缓冲区范围的数据,造成越界读取(out-of-bounds read)。这种越界读取可能导致以下后果:1)读取敏感内存数据并泄露给攻击者;2)读取无效内存地址导致应用程序崩溃。攻击者需要构造一个包含畸形数据的XCOFF文件,并通过社会工程学手段诱骗目标用户使用objcopy、ld等Binutils工具处理该文件。