CRITICAL🇬🇧 English

CVE-2025-6338

Qt Network (Schannel/Windows): podatność DoS przez niekompletne czyszczenie zasobów

CVSS 9.2v4.0pub. 2025-10-16upd. 2026-07-29

W module Qt Network, w obsłudze protokołu Schannel na systemie Windows, wykryto podatność klasy CWE-459 (Incomplete Cleanup), która może prowadzić do odmowy usługi (Denial of Service) przy długotrwałym działaniu aplikacji. Podatność otrzymała ocenę CVSS 9.2 (CRITICAL) ze względu na wysoki wpływ na dostępność zarówno komponentu lokalnego, jak i systemów zależnych.

Pokaż oryginał (EN)

There is an incomplete cleanup vulnerability in Qt Network's Schannel support on Windows which can lead to a Denial of Service over a long period. This issue affects Qt from 5.15.0 through 6.8.3, from 6.9.0 before 6.9.2.

🤖 Analiza AI
Jak działa

Podatność wynika z niekompletnego zwalniania zasobów (Incomplete Cleanup) podczas obsługi połączeń sieciowych z wykorzystaniem interfejsu Schannel na platformie Windows. W wyniku nieprawidłowego czyszczenia stanu wewnętrznego, zasoby nie są właściwie zwalniane po zakończeniu sesji. Przy długotrwałym działaniu aplikacji korzystającej z Qt Network, skumulowanie niezwolnionych zasobów prowadzi do wyczerpania dostępnych zasobów i ostatecznie do odmowy usługi.

Skutki

Atakujący lub nieprawidłowe warunki sieciowe mogą doprowadzić do stopniowego wyczerpania zasobów systemowych, skutkując niedostępnością aplikacji lub całego systemu (Denial of Service) po dłuższym czasie działania.

Mitygacja

Należy zaktualizować Qt do wersji 6.9.2 lub nowszej. Dla gałęzi 5.15.x oraz 6.8.x należy zastosować patche dostępne u producenta zgodnie z referencjami (codereview.qt-project.org/c/qt/qtbase/+/651495). Jeśli aktualizacja nie jest możliwa natychmiast, warto rozważyć cykliczne restartowanie usług korzystających z Qt Network na Windows.

Kogo dotyczy

Qt w wersjach od 5.15.0 do 6.8.3 włącznie oraz w wersjach od 6.9.0 przed 6.9.2, wyłącznie na platformie Windows (obsługa Schannel w Qt Network).

Uwagi

Podatność dotyczy wyłącznie platformy Windows i tylko komponentu obsługi Schannel w Qt Network. Efekt DoS ujawnia się stopniowo — po długim okresie działania aplikacji, co utrudnia szybką detekcję.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje