天下漏洞,尽知其名
HIGH

CVE-2026-102521 lib0 readFromDataView 越界读取漏洞

影响攻击者可读取进程内存中的敏感信息,如凭据或日志

AI 研判

lib0 是 Yjs 生态中广泛使用的底层编解码库,其 readFromDataView 解码器在解析缓冲区时未正确校验读取边界。攻击者可构造恶意数据,使解码器读取超出预期视图范围的内存,从而泄露相邻进程内存内容。该问题与 GHSA-r5c8-rf4w-qrq8 类似但成因不同。

影响范围

lib0

lib0 0.2.119 之前的版本受影响,具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞类型为越界读取(Out-of-bounds Read)。成因是 readFromDataView 在解码时未严格限制读取长度与缓冲区视图边界,导致可读取解码器视图之外的数据。利用方式为向使用该解码器的应用传入特制编码数据,触发越界读取并回显或泄露相邻内存内容。

利用条件与风险

利用前提是目标应用使用受影响版本的 lib0 解码不可信输入,实战中可导致内存敏感信息泄露,CVSS 8.6 属高危。

修复建议

建议升级 lib0 至 0.2.119 或更高版本;无法立即升级时,应对解码输入做长度与边界校验,并避免解码不可信数据。

原始情报

The decoder in `readFromDataView` in lib0 before 0.2.119 can be tricked into reading more than it should from a buffer. The vulnerability allows reading past the decoders’ view, thus exposing adjacent process memory. This can be anything that is currently in the head, for example credentials or logs. This is similar to but different from GHSA-r5c8-rf4w-qrq8.