漏洞概述 漏洞名称:DSA 6446-1 expat security update 发布日期:2026年8月18日 漏洞描述:在UTF-16解码支持中发现了一个缺陷,低代理项被当作高代理项处理。解析精心构造的XML输入可能导致越界读取和无限循环,从而导致拒绝服务。只有使用16位字符支持的构建受到影响,Debian中的libexpat库包中存在此问题。 额外修复:此更新还修复了之前安全更新(DSA-6444-1)中引入的一个回归问题,在32位架构上,大于2GB的文档因内存错误被错误拒绝。 影响范围 受影响软件:expat CVE ID:CVE-2026-72522 Debian Bug:1144064 受影响版本:Debian中的libexpat库包 稳定发行版(trixie):问题已在版本2.8.3-1deb1u1中修复 修复方案 建议操作:建议升级expat包 详细安全状态:可参考expat的安全跟踪页面:https://security-tracker.debian.org/tracker/expat 更多信息:关于Debian安全公告、如何应用这些更新到系统以及常见问题解答,可访问:https://www.debian.org/security/ POC代码或利用代码 页面中未包含POC代码或利用代码。 其他信息 邮件列表:debian-security-announce@lists.debian.org PGP签名:页面底部包含PGP签名,用于验证邮件的真实性。 总结 该安全更新修复了expat库中的UTF-16解码缺陷,防止越界读取和无限循环导致的拒绝服务攻击,并修复了之前更新中的回归问题。建议用户升级expat包以确保系统安全。