漏洞概述 漏洞ID: CVE-2026-50812 漏洞类型: NULL指针解引用 CWE编号: CWE-476 描述: SQLite Session Extension的changeset应用路径允许通过恶意的changeset blob导致拒绝服务。 影响范围 受影响产品: SQLite 受影响组件: SQLite Session Extension 受影响代码: - - - 确认受影响版本: - SQLite 3.53.1 with the Session Extension enabled - SQLite development trunk builds before check-in e807d4e3708ef053 攻击向量 应用程序对兼容的表模式应用攻击者控制的恶意changeset blob。 最小复现的恶意changeset为10字节: 影响 仅当前演示的可用性影响。 恶意changeset可能导致 调用 时出现NULL 指针。 参考链接 SQLite源码 GitHub提交 发现者 共同发现者: Junsu Han 和 Yun Elyon Harlicaj Junsu Han: - GitHub: https://github.com/junius-sec Yun Elyon Harlicaj: - X: https://x.com/nyb3r - LinkedIn: https://www.linkedin.com/in/eljon-harlicaj/ 修复方案 目前尚未提供具体的修复方案,建议关注SQLite官方发布的更新和补丁。