Skip to main content

セキュリティ勧告:CVE-2026-13326 Qt NFCのQNdefNfcTextRecordにおける境界外読み取りおよび整数アンダーフローの脆弱性

コメント

Qt NFC モジュール(qtconnectivity)の QNdefNfcTextRecord クラスに、境界外読み取りおよび整数アンダーフローの脆弱性が発見され、CVE-2026-13326 として登録されました。

影響を受けるバージョン: Qt 5.2.0 から Qt 6.8.8、Qt 6.9.0 から Qt 6.10.3、Qt 6.11.0 から Qt 6.11.1

影響: 悪意のある NFC タグが、実際のペイロードよりも大きな言語コード長を宣言する可能性があります。

アプリケーションが NDEF テキストレコードを読み取る際、Qt NFC は宣言された言語コード長とペイロードの実際のサイズとの境界チェックを行いません。残りのテキスト長を算出する減算処理でアンダーフローが発生し、結果として得られた過大な長さが文字列の構築に使用されます。これにより、ペイロードバッファの終端を超えてレコードが読み取られます。

この脆弱性の悪用には、攻撃者のタグをデバイスに近接させ、ユーザーがデバイスをタグにタップする必要があります。最悪の場合、アプリケーションが予期せず終了し、サービス拒否(DoS)状態に陥ります。また、返される文字列の一部として近接するメモリの内容が漏洩し、限定的な機密性の喪失につながる可能性があります。

CVSS 4.0 スコア: 6.9 / MEDIUM

ベクター文字列: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N

緩和策: 信頼できる発行元の NFC タグのみをタップするようにしてください。以下の修正を適用するまでは、不明または信頼できない NFC タグの読み取りを避けてください。

解決策: 以下のパッチを適用するか、Qt 6.8.9、Qt 6.10.4、または Qt 6.11.2 以降にアップデートしてください。

パッチ:

コメント

ブログを購読

Qt 6.11 を今すぐ試そう!

最新リリースはこちらからダウンロードできます。 www.qt.io/download

 Qt 6.11 がリリースされました!アプリケーション開発者やデバイス開発者向けに、多くの新機能と改善が追加されています。 

採用情報 

現在、さまざまなポジションで採用を行っています。募集職種はこちら をご覧ください。また、Instagram をフォローして #QtPeople の働き方もぜひチェックしてください。