CVE-2026-8088OSGeo gdal 3.13.0dev-4及之前版本存在越界读取漏洞。该漏洞位于GDfieldinfo函数中,攻击者可通过本地构造恶意文件进行操纵,触发越界读取。此漏洞可能影响系统可用性,甚至导致敏感信息泄露。目前利用代码已公开,建议及时升级到修复版本。
该漏洞源于OSGeo gdal库文件frmts/hdf4/hdf-eos/GDapi.c中的GDfieldinfo函数未正确验证输入数据的边界。当应用程序处理特制的HDF4或HDF-EOS文件时,攻击者可构造恶意数据导致读取操作超出预分配缓冲区的范围。由于CVSS向量为AV:L/PR:L,攻击需要本地低权限用户执行恶意文件。成功利用可能导致进程崩溃(可用性影响)或读取敏感内存信息。漏洞已在3.13.0RC1版本中通过提交a791f70f修复。