C++ Framework Schwachstellen in Qt-SVG-Modul führen zu Systemabstürzen

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Im C++ Framework Qt wurden zwei Sicherheitslücken im SVG Modul entdeckt. Präparierte Grafikdateien können zu Denial-of-Service-Angriffen führen und teils Codeausführung ermöglichen.

Eine erfolgreiche Ausnutzung der beiden Sicherheitslücken im Qt‑SVG‑Modul kann durch präparierte SVG‑Dateien Dienste lahmlegen, Anwendungen zum Absturz bringen, hohe Ressourcenlast oder Speicherkorruption verursachen und im schlimmsten Fall beliebigen Code ausführen.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Eine erfolgreiche Ausnutzung der beiden Sicherheitslücken im Qt‑SVG‑Modul kann durch präparierte SVG‑Dateien Dienste lahmlegen, Anwendungen zum Absturz bringen, hohe Ressourcenlast oder Speicherkorruption verursachen und im schlimmsten Fall beliebigen Code ausführen.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Qt, das Unternehmen hinter dem gleichnamigen Framework, warnt vor zwei kritischen Si­cher­heitslücken. Wie das BSI berichtet, können CVE-2025-10728 und CVE-2025-10729, die beide einen CVSS-Score von 9.4 haben, bei erfolgreicher Ausnutzung zu einem Denial-of-Ser­vice-Angriff führen. Qt ist eine C++‑Klassenbibliothek für die plattformübergreifende Ent­wick­lung grafischer Benutzeroberflächen und Anwendungen. Sie wird in Desktop‑, Embedded‑ und Industrie‑Software breit eingesetzt und liefert unter anderem ein UI‑Frame­work sowie Ren­der­ing‑, Netzwerk‑ und Multimedia‑Komponenten.

Unkontrollierte Rekursion und Use after free

Bei CVE-2025-10728 handelt es dem Hersteller zufolge sich um eine Schwachstelle „durch un­kontrollierte Rekursion“. Das bedeutet, dass der SVG‑Parser (Scalable Vector Graphics) durch sehr tief verschachtelte oder zyklisch referenzierende Elemente immer wieder aufgerufen wird, ohne eine wirksame Begrenzung der Tiefe. Das führt zu Stacküberläufen, hoher Ressourcenlast und Abstürzen beim Laden oder Rendern präparierter SVGs.

Die zweite Schwachstelle, CVE-2025-10729, ist ein Use-after-free-Fehler und betrifft ebenfalls das Qt-SVG-Modul. Sofern ein bereits freigegebener Speicherbereich weiterverwendet wird, was durch präparierte SVG-Dateien ausgelöst wird, können Cyberangreifer Systemabstürze provozieren oder sogar Schadcode ausführen.

Betroffen sind die Qt-Versionen 6.7.0 bis 6.8.4 und 6.9.0 bis 6.9.2. Qt hat die Sicherheitslücken mit den Versionen 6.9.3 und 6.8.5 behoben und stellt zudem folgende Patches bereit:

Zudem sollten Nutzer darauf achten, dass alle Eingaben für das qt-SVG-Modul ausschließlich aus vertrauenswürdigen Quellen stammt.

(ID:50645687)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung