IDA 9.3sp2 发布:聚焦型安全服务包

版本概述

Hex-Rays 于 2026 年 4 月 23 日发布 IDA 9.3 Service Pack 2(内部版本 9.3.260421),属于 9.3 分支的聚焦型安全维护版本,面向外部研究人员通过协调披露机制提交的漏洞进行修复,Hex-Rays 同时审计周边代码并追加修复了十项相关问题。

安全修复

本服务包主要修复以下安全问题:WebAssembly 加载器在解析畸形 LEB128 数值时存在堆缓冲区溢出;命令行工具 zipids、pcf 与 ptmobj 在解析特制输入文件时存在多处堆损坏与越界读写;Clang 类型解析器(idaclang)存在参数注入漏洞,打开恶意数据库时可能导致任意代码执行。Hex-Rays 建议所有使用 9.3 分支的用户更新至本版本。

相关说明

Hex-Rays 反编译器随 IDA 各版本持续演进,9.3 系列已扩展反编译器阵容并新增对 Golang 等现代语言与架构的分析支持,安全服务包在此基础上进一步提升稳健性。

漏洞致谢与披露

以下研究人员通过协调披露机制提交了相关问题:Gen Digital 的 Milánek 报告了 WebAssembly 加载器漏洞,Dell Security Assurance 报告了命令行工具(zipids、pcf、ptmobj)问题,安全研究员 Lam Jun Rong 报告了 idaclang 参数注入漏洞。Hex-Rays 在修复后对周边代码进行了安全审计并追加修复,Hex-Rays 建议 9.3 分支用户在本轮更新中升级安装包。

评论