CVE-2026-5435GNU C Library (glibc) 2.2及更新版本中存在严重的安全漏洞。该漏洞源于已弃用的函数`ns_printrrf`、`ns_printrr`和`fp_nquery`未能正确执行调用者提供的缓冲区长度限制。当处理TSIG记录打印操作时,这可能导致越界写入。攻击者可以通过网络利用此漏洞,无需认证即可影响系统的机密性、完整性和可用性。
该漏洞位于GNU C Library (glibc)的DNS解析相关模块中。具体而言,已弃用的函数`ns_printrrf`、`ns_printrr`和`fp_nquery`在处理TSIG(Transaction SIGnature)记录的打印操作时,未正确校验调用者传入的缓冲区大小。由于缺乏必要的边界检查,当TSIG记录的数据长度超过预设缓冲区大小时,程序会触发越界写入(Out-of-Bounds Write)。这种内存破坏行为可能导致程序崩溃(拒绝服务)或在特定条件下覆盖相邻内存区域,从而可能改变程序执行流。由于这些函数通常被用于网络服务的日志记录或调试输出,攻击者可以通过发送特制的DNS响应包,诱导应用程序调用受影响的函数并触发漏洞。CVSS 3.1评分为7.3,攻击复杂度低,无需用户交互,具有一定的远程利用风险。