CVE-2026-42095KDE Arianna是一款漫画书阅读器软件。在26.04.1版本之前,其集成的bookserver组件存在一个安全漏洞。该漏洞允许攻击者利用本地套接字连接,通过猜测URL路径的方式读取服务器上的任意文件。由于攻击无需用户交互且不需要特殊权限,本地攻击者可轻易利用此漏洞获取敏感信息,导致数据机密性受损。
该漏洞的根本原因在于KDE Arianna的bookserver组件在处理通过套接字连接传入的URL请求时,缺乏严格的路径验证和访问控制机制。攻击者利用本地网络环境,向bookserver服务发送特制的请求。由于系统未对请求的文件路径进行充分的规范化处理或权限校验,攻击者可以通过猜测特定的URL路径或利用路径遍历技术,访问并读取Web根目录之外的敏感文件。虽然攻击向量为本地(AV:L)且不需要特权(PR:N),但这意味着任何能与该套接字交互的本地进程均可发起攻击。漏洞的利用难度较低(AC:L),且无需用户交互(UI:N)。成功利用此漏洞可能导致系统配置信息、用户数据等敏感内容泄露,但不会破坏数据的完整性或系统的可用性。官方在后续版本中通过增强输入验证和限制文件访问范围修复了此问题。