CVE-2026-11573 PUBLISHED

QDomDocument::toByteArray() crashes when parsing svg file

Assigner: Qt
Reserved: 08.06.2026 Published: 08.09.2026 Updated: 08.09.2026

Uncontrolled recursion in Qt's QDomDocument serialization (QtXml) lets deeply nested untrusted XML crash the app via stack exhaustion (DoS only).

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
CVSS Score: 7.1

Product Status

Vendor qt
Product qt
Versions Default: unaffected
  • affected from 6.7.0 to 6.8.2 (excl.)

References

Problem Types

  • CWE-674: Uncontrolled Recursion CWE

Impacts

  • CAPEC-230: Serialization Data with Nested Payloads