Skip to main content

セキュリティ勧告: CVE-2026-79616 Qt QuickのContext2D.path、PathSvg.pathプロパティにおけるアウトオブバウンズ読み取りの脆弱性

コメント

Qt QuickのQQuickSvgParserコンポーネントにあるContext2D.pathおよびPathSvg.pathプロパティにおいて、アウトオブバウンズ(範囲外)メモリ読み取りの脆弱性が発見され、CVE ID CVE-2026-79616が割り当てられました。

影響を受けるバージョン: Qt 5.10からQt 6.8.8、Qt 6.9.0からQt 6.11.1。

影響: Qt Quick要素のContext2D.pathまたはPathSvg.pathプロパティでパス文字列を解析する際、範囲外メモリ読み取りが発生し、セグメンテーションフォールト、パース失敗、またはガベージ描画につながる可能性があります。Context2D.pathに使用される入力文字列は通常アプリケーション側で制御されますが、リモートファイルを含め、文字列データを読み取れるあらゆるソースから取得される場合もあります。この問題は、Context2D.pathに割り当てる値をアプリケーションが制御していない場合にのみ脆弱性となります。

CVSS 4.0スコア: 0.6 / Low

ベクトル文字列: CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/R:U/RE:L/U:Green

緩和策: 信頼できないソースからのパス文字列をContext2D.pathまたはPathSvg.pathプロパティに渡さないでください。これはQMLコード全般に共通する指針です。

解決策: 以下のパッチを適用するか、Qt 6.8.9、Qt 6.11.2以降にアップデートしてください。

パッチ:

コメント

Comments are disabled for this post.

ブログを購読

Qt 6.11 を今すぐ試そう!

最新リリースはこちらからダウンロードできます。 www.qt.io/download

 Qt 6.11 がリリースされました!アプリケーション開発者やデバイス開発者向けに、多くの新機能と改善が追加されています。 

採用情報 

現在、さまざまなポジションで採用を行っています。募集職種はこちら をご覧ください。また、Instagram をフォローして #QtPeople の働き方もぜひチェックしてください。