CVE-2026-34554iccDEV是用于ICC颜色管理配置文件的库和工具集。在2.3.1.6版本之前,iccApplySearch工具存在堆缓冲区溢出漏洞。攻击者可通过恶意JSON配置触发CIccApplyCmmSearch::costFunc()中的越界读取,导致程序崩溃或信息泄露。该问题已在2.3.1.6版本中修复。
该漏洞位于IccProfLib/IccCmmSearch.cpp第112行的CIccApplyCmmSearch::costFunc()函数中。当iccApplySearch工具解析畸形的JSON配置输入时,由于未严格验证数据边界,导致在执行搜索向量计算时发生堆缓冲区溢出。AddressSanitizer检测到大小为8的越界读取操作。尽管主要表现为越界读取,但根据CVSS评分,此漏洞可能导致拒绝服务。攻击者需具备本地访问权限,无需用户交互即可利用此漏洞。