安全公告

CVE-2026-3195 virtio-snd:virtio_snd_pcm_in_cb 中的堆記憶體緩衝區溢出

  • Advisory ID: CVE-2026-3195
  • Severity: Low
  • CVE(s): CVE-2026-3195
  • Affected Products: CubeCOS
  • Updated On: 2026-06-22

受影響產品

  • CubeCOS

簡介

本安全公告涵蓋 CVE-2026-3195。

該漏洞代碼並未存在於 CubeCOS 中,CubeOS 亦未使用該代碼。

在 QEMU-KVM 中發現一項漏洞。當在 virtio-snd 裝置的輸入回調中讀取輸入音訊時,virtio_snd_pcm_in_cb 函式未檢查 iov 是否能容納資料緩衝區,可能導致堆疊越界寫入。此問題源於對 CVE-2024-7730 的修補不完整所致。

風險評估與暴露情況

經分析 CubeCOS 執行環境及軟體設定後,確認 CubeOS 既未包含亦未使用該存在安全漏洞的 Virtio-SND 套件。

客戶需採取的行動

參考資料

清單

變更記錄

日期 說明
2026-06-22 案件受理
2026-06-22 問題分類
2026-06-22 首次出版

聯絡我們