Skip to main content

セキュリティ勧告: CVE-2026-19248 Qt XMLの QDomNodeデストラクタにおける無制限再帰の脆弱性

コメント

Qt XML の QDomNode デストラクタにおける無制限のデストラクタ再帰が発見され、CVE ID CVE-2026-19248 が割り当てられました。

影響を受けるバージョン: Qt 2.2.0 から Qt 6.8.8、Qt 6.9.0 から Qt 6.11.1

影響: QDom クラス(QDomDocument など)を使用して信頼できない、または外部から提供された XML を解析するアプリケーションは、サービス拒否状態によりクラッシュする可能性があります。XML が信頼できないネットワークソースに由来する場合、リモートからトリガーされる可能性もあります。

CVSS 4.0 スコア: 7.1(高)

ベクター文字列: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/AU:N/R:U/V:D/RE:L

緩和策:

  • QDomDocument の代わりに QXmlStreamReader / QXmlStreamWriter を使用する。
  • 他の手段で解析する XML の深さを制限する。
  • デフォルトからスタックサイズを増やす。
  • デフォルトのコンパイラ設定よりもフレームあたりのスタック使用量が少ないモードで Qt をビルドする。

解決策: Qt 6.8.9、Qt 6.11.2、またはそれ以降のバージョンに更新してください。現在クローズされている Qt 6.10 ブランチを引き続き使用しているユーザーは、Qt 6.10 パッチを適用してください。

パッチ:

コメント

Comments are disabled for this post.

ブログを購読

Qt 6.11 を今すぐ試そう!

最新リリースはこちらからダウンロードできます。 www.qt.io/download

 Qt 6.11 がリリースされました!アプリケーション開発者やデバイス開発者向けに、多くの新機能と改善が追加されています。 

採用情報 

現在、さまざまなポジションで採用を行っています。募集職種はこちら をご覧ください。また、Instagram をフォローして #QtPeople の働き方もぜひチェックしてください。