天下漏洞,尽知其名
MEDIUM

CVE-2026-108063 libhangul 空指针解引用漏洞

影响攻击者可触发应用崩溃,造成拒绝服务

AI 研判

libhangul 在解析 Hanja 字典文件时,未校验条目是否在键之外还包含有效值。攻击者提供特制字典文件并被应用查询时,可触发空指针解引用导致应用崩溃。该漏洞评级为 MEDIUM,CVSS 5.5。

影响范围

libhangul

受影响版本范围暂无公开信息,涉及 libhangul 的 Hanja 字典解析功能。

漏洞详情

漏洞类型为空指针解引用(DoS)。成因是解析 Hanja 字典条目时只读取了键而未确认值是否存在,导致后续访问空指针。攻击者通过构造缺少值的字典文件,诱导使用该库的应用在查询时崩溃。

利用条件与风险

利用前提是应用加载并查询攻击者可控的 Hanja 字典文件,通常需本地或可控输入场景,实战中主要造成拒绝服务,难以直接实现代码执行。

修复建议

官方修复方案暂无公开信息,建议关注 libhangul 上游更新并及时升级;临时可避免加载不可信字典文件,或对字典解析结果做空值校验。

原始情报

A flaw was found in libhangul. When parsing Hanja dictionary files, the library fails to verify that an entry contains a valid value alongside its key. By providing a specially crafted dictionary file to an application that queries it, an attacker can trigger an unexpected application crash, resulting in a Denial of Service (DoS).