CVE-2026-96889
Librsvg: استخدام بعد التحرير عندما تتضمن xml كيانات مكررة
- تم النشر
- 23/09/2026
- محدث
- 25/09/2026
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 25/09/2026
CVSS الأساسي
cvelist · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hملخص
تم العثور على ثغرة في librsvg. عند معالجة مستند SVG يحتوي على تضمينات XML متداخلة (Xincludes) مع تعريفات كيانات مكررة، قد يحدث خطأ استخدام بعد التحرير (use-after-free). تنشأ هذه الثغرة لأن المكتبة تحرر كيان XML بشكل غير صحيح لا يزال قيد الاستخدام من قبل المحلل اللغوي. يمكن للمهاجم استغلال ذلك محتملاً للتسبب في حجب الخدمة أو تنفيذ تعليمات برمجية عشوائية.
المصادر
- VectorFreedPoC
يوثّق سلسلة RCE من نوع use-after-free في VectorFreed librsvg (CVE-2026-96889) مع PoC لمولّد SVG وإرشادات المعالجة لـ librsvg وNext.js وSatori.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.