CVE-2026-5316Nothings stb 1.22及之前版本被发现存在安全漏洞。该漏洞源于文件stb_vorbis.c中的setup_free函数处理不当,导致资源分配异常。攻击者可利用此漏洞进行远程攻击,无需认证但需用户交互,从而造成资源耗尽或拒绝服务。目前已有公开的PoC代码,且厂商未提供修复补丁,风险中等。
该漏洞具体位于Nothings stb库(版本1.22及以下)的stb_vorbis.c源文件中的setup_free函数。stb是一个流行的单文件头文件库,常用于图像和音频处理。漏洞的根源在于函数在处理特定Vorbis编码音频数据时,未能正确验证或清理资源分配请求,导致逻辑错误。攻击者可以利用这一缺陷,精心构造包含恶意数据的音频文件。由于该漏洞属于网络攻击向量(AV:N)且无需用户认证(PR:N),攻击者只需诱导受害者加载或播放该特制文件(UI:R),即可触发异常。这种异常表现为资源的非预期分配或未能释放,最终导致应用程序崩溃或系统资源耗尽,造成拒绝服务。虽然目前未发现代码执行迹象,但其对可用性的影响仍不可忽视。