CVE-2026-8084OSGeo GDAL 3.13.0dev-4及之前版本存在越界读取漏洞。该漏洞源于HDF-EOS Grid File Handler组件中的memmove函数处理不当。攻击者可通过诱导本地用户打开特制文件触发漏洞,导致应用崩溃或潜在的信息泄露。建议及时升级修复。
该漏洞位于OSGeo GDAL库的HDF-EOS网格文件处理器中,具体代码文件为frmts/hdf4/hdf-eos/SWapi.c。漏洞产生的原因是程序在调用memmove函数处理特定文件数据时,未对数据长度进行充分的边界检查,导致产生越界读取操作。攻击向量为本地(AV:L),需要低权限(PR:L)且无需用户交互(UI:N)。攻击者可利用此漏洞通过特制的HDF-EOS文件触发异常,根据CVSS 3.1向量分析,该漏洞主要影响可用性(A:L),可能导致程序崩溃或拒绝服务,但未造成机密性或完整性破坏。目前已有公开的PoC代码验证了该漏洞的可行性。