CVE-2026-9521fraillt bitsery版本5.2.4及之前版本存在安全漏洞。该漏洞源于库文件include/bitsery/ext/std_smart_ptr.h中的loadFromSharedState函数未能正确验证输入数据的类型。攻击者可利用此漏洞,通过网络远程发起攻击,而无需用户交互或身份验证。该漏洞已被公开披露并存在利用代码,成功利用可能导致机密性、完整性和可用性受到低程度影响。建议用户尽快升级至5.2.5版本以修复此问题。
该漏洞位于fraillt bitsery库的序列化/反序列化逻辑中,具体影响文件为include/bitsery/ext/std_smart_ptr.h,受影响函数为loadFromSharedState。bitsery是一个C++序列化库,用于高效的数据转换。在处理特定数据结构时,该函数未对输入数据的类型标识进行严格校验,导致类型混淆或逻辑错误。由于攻击向量为网络(AV:N)且无需认证(PR:N),攻击者可以通过向运行了受影响bitsery版本的服务发送特制的恶意数据包来触发该漏洞。在反序列化过程中,由于类型验证缺失,应用程序可能错误地解析数据,导致内存破坏、逻辑崩溃或信息泄露。虽然CVSS评分中对CIA的影响评级均为“低”,但这通常基于通用场景,在特定应用上下文中,该输入验证错误可能被进一步利用以实现更严重的后果。官方已在5.2.5版本中通过补丁(commit 66d16516e24893bebc1c8af52bf2fe9ad0735061)修复了此验证逻辑。