CVE-2026-108063 libhangul 空指针解引用漏洞
影响攻击者可触发应用崩溃,造成拒绝服务
AI 研判
libhangul 在解析 Hanja 字典文件时,未校验条目是否在键之外还包含有效值。攻击者提供特制字典文件并被应用查询时,可触发空指针解引用导致应用崩溃。该漏洞评级为 MEDIUM,CVSS 5.5。
影响范围
libhangul
受影响版本范围暂无公开信息,涉及 libhangul 的 Hanja 字典解析功能。
漏洞详情
漏洞类型为空指针解引用(DoS)。成因是解析 Hanja 字典条目时只读取了键而未确认值是否存在,导致后续访问空指针。攻击者通过构造缺少值的字典文件,诱导使用该库的应用在查询时崩溃。
利用条件与风险
利用前提是应用加载并查询攻击者可控的 Hanja 字典文件,通常需本地或可控输入场景,实战中主要造成拒绝服务,难以直接实现代码执行。
修复建议
官方修复方案暂无公开信息,建议关注 libhangul 上游更新并及时升级;临时可避免加载不可信字典文件,或对字典解析结果做空值校验。
原始情报
A flaw was found in libhangul. When parsing Hanja dictionary files, the library fails to verify that an entry contains a valid value alongside its key. By providing a specially crafted dictionary file to an application that queries it, an attacker can trigger an unexpected application crash, resulting in a Denial of Service (DoS).