CVE-2026-94287 libXpm 无符号下溢拒绝服务漏洞
影响本地攻击者可致CPU占用过高与内存耗尽,造成拒绝服务
AI 研判
CVE-2026-94287 是 libXpm 写入路径中的无符号整数下溢漏洞,影响 3.5.19 之前的版本。本地攻击者可利用该缺陷触发无界 CPU 占用和内存耗尽,从而造成拒绝服务。
影响范围
libXpm
libXpm 3.5.19 之前的版本;具体受影响发行版与组件版本范围暂无公开信息。
漏洞详情
漏洞类型为无符号整数下溢导致的拒绝服务。libXpm 在处理写入路径时对长度或计数变量做减法运算,未校验下溢情况,使数值回绕为极大值。随后程序按该极大值进行循环或内存分配,导致 CPU 长时间占用与内存耗尽。
利用条件与风险
利用需本地访问权限并能向受影响程序提供特制 XPM 数据,CVSS 5.5 属中危,实战中多用于本地拒绝服务,暂未见远程利用公开信息。
修复建议
建议升级 libXpm 至 3.5.19 或更高版本;若无法立即升级,可限制不可信 XPM 文件的处理并监控异常资源占用,具体官方补丁信息暂无公开信息。
原始情报
A denial of service via unsigned underflow in libXpm’s write path in libXpm before 3.5.19 could be used by local attackers to cause unbounded CPU usage and memory exhaustion.