漏洞概述 Open CASCADE Technology (OCCT) 存在多个内存安全漏洞(CVE-2026-42476 至 CVE-2026-42481)。这些漏洞涉及 STL ASCII 解析器、OBJ 解析器、VRML 解析器以及 IGES/STEP 解析器中的堆溢出和栈溢出问题。 影响范围 受影响版本:OCCT ≤ 7.8.1,master 分支直到 commit c540f316。 报告者:Feng Wang, Innora Security Research (cpp@innora.ai)。 披露日期:2026-04-30。 修复方案 1. CVE-2026-42476 – STL ASCII Parser Heap OOB Read - 修复:在解析前验证 返回的长度。 2. CVE-2026-42477 – OBJ Parser Heap OOB Read - 修复:检查 是否超过行缓冲区长度后再解引用。 3. CVE-2026-42478/42479/42480 – VRML V2.0 Parser OOB Read (Three Paths) - 修复:在所有 解引用前添加 边界检查;限制 的使用。 4. CVE-2026-42481 – IGES/STEP Parser Multiple OOB Reads (V8.0_rc5) - 修复:在极点/数组访问前添加索引范围验证。 概念验证 (POC) 代码 确认信息 确认版本:OCCT 7.8.1 和 master (commit c540f316)。 来源:Innora Security Research – https://innora.ai