天下漏洞,尽知其名
MEDIUM

CVE-2026-94287 libXpm 无符号下溢拒绝服务漏洞

影响本地攻击者可致CPU占用过高与内存耗尽,造成拒绝服务

AI 研判

CVE-2026-94287 是 libXpm 写入路径中的无符号整数下溢漏洞,影响 3.5.19 之前的版本。本地攻击者可利用该缺陷触发无界 CPU 占用和内存耗尽,从而造成拒绝服务。

影响范围

libXpm

libXpm 3.5.19 之前的版本;具体受影响发行版与组件版本范围暂无公开信息。

漏洞详情

漏洞类型为无符号整数下溢导致的拒绝服务。libXpm 在处理写入路径时对长度或计数变量做减法运算,未校验下溢情况,使数值回绕为极大值。随后程序按该极大值进行循环或内存分配,导致 CPU 长时间占用与内存耗尽。

利用条件与风险

利用需本地访问权限并能向受影响程序提供特制 XPM 数据,CVSS 5.5 属中危,实战中多用于本地拒绝服务,暂未见远程利用公开信息。

修复建议

建议升级 libXpm 至 3.5.19 或更高版本;若无法立即升级,可限制不可信 XPM 文件的处理并监控异常资源占用,具体官方补丁信息暂无公开信息。

原始情报

A denial of service via unsigned underflow in libXpm’s write path in libXpm before 3.5.19 could be used by local attackers to cause unbounded CPU usage and memory exhaustion.