Skip to main content

セキュリティ勧告: CVE-2026-78253 QXmlStreamReader::readElementTextのサービス拒否(スタック枯渇)脆弱性

コメント
 

Qt CoreのXML解析機能にあるQXmlStreamReader::readElementText()関数において、サービス拒否(スタック枯渇)の脆弱性が発見され、CVE ID CVE-2026-78253が割り当てられました。

影響を受けるバージョン: Qt 5.0からQt 6.8.8、Qt 6.9.0からQt 6.11.1。

影響: 深くネストされたXML文書をQXmlStreamReader::readElementText()に渡すと、再帰的な解析によってコールスタックが枯渇し、中程度のサイズの入力であってもアプリケーションがクラッシュする可能性があります。このような文書は、QMLのXMLHttpRequestやQNetworkAccessManagerで取得したデータなど、信頼できないソースに由来する場合があります。

CVSS 4.0スコア: 2.3 / Low

ベクトル文字列: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/S:N/AU:N/R:U/RE:L/U:Green

緩和策: QXmlStreamReaderでXML文書を解析する前に、ネストの深さをカウントし、制限してください。

解決策: 以下のパッチを適用するか、Qt 6.8.9、Qt 6.11.2以降にアップデートしてください。

パッチ:

コメント

Comments are disabled for this post.

ブログを購読

Qt 6.11 を今すぐ試そう!

最新リリースはこちらからダウンロードできます。 www.qt.io/download

 Qt 6.11 がリリースされました!アプリケーション開発者やデバイス開発者向けに、多くの新機能と改善が追加されています。 

採用情報 

現在、さまざまなポジションで採用を行っています。募集職種はこちら をご覧ください。また、Instagram をフォローして #QtPeople の働き方もぜひチェックしてください。