セキュリティ勧告: CVE-2026-79616 Qt QuickのContext2D.path、PathSvg.pathプロパティにおけるアウトオブバウンズ読み取りの脆弱性 2026年09月24日 by Qt Group 日本オフィス コメント このブログは「Security advisory: CVE-2026-79616 Out-of-bounds read vulnerability in Context2D.path and PathSvg.path properties impacts Qt Quick」の抄訳です。 Qt QuickのQQuickSvgParserコンポーネントにあるContext2D.pathおよびPathSvg.pathプロパティにおいて、アウトオブバウンズ(範囲外)メモリ読み取りの脆弱性が発見され、CVE ID CVE-2026-79616が割り当てられました。 影響を受けるバージョン: Qt 5.10からQt 6.8.8、Qt 6.9.0からQt 6.11.1。 影響: Qt Quick要素のContext2D.pathまたはPathSvg.pathプロパティでパス文字列を解析する際、範囲外メモリ読み取りが発生し、セグメンテーションフォールト、パース失敗、またはガベージ描画につながる可能性があります。Context2D.pathに使用される入力文字列は通常アプリケーション側で制御されますが、リモートファイルを含め、文字列データを読み取れるあらゆるソースから取得される場合もあります。この問題は、Context2D.pathに割り当てる値をアプリケーションが制御していない場合にのみ脆弱性となります。 CVSS 4.0スコア: 0.6 / Low ベクトル文字列: CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/R:U/RE:L/U:Green 緩和策: 信頼できないソースからのパス文字列をContext2D.pathまたはPathSvg.pathプロパティに渡さないでください。これはQMLコード全般に共通する指針です。 解決策: 以下のパッチを適用するか、Qt 6.8.9、Qt 6.11.2以降にアップデートしてください。 パッチ: dev: https://codereview.qt-project.org/c/qt/qtdeclarative/+/754718 Qt 6.11: https://codereview.qt-project.org/c/qt/qtdeclarative/+/758197 または https://download.qt.io/official_releases/qt/6.11/CVE-2026-79616-qtdeclarative-6.11.diff Qt 6.10: https://codereview.qt-project.org/c/qt/qtdeclarative/+/764154 または https://download.qt.io/official_releases/qt/6.10/CVE-2026-79616-qtdeclarative-6.10.diff Qt 6.8: https://codereview.qt-project.org/c/qt/tqtc-qtdeclarative/+/758301 または https://download.qt.io/official_releases/qt/6.8/CVE-2026-79616-qtdeclarative-6.8.diff 共有する トピック Qt セキュリティ コメント Comments are disabled for this post.