🟠 高危 | CVE-2026-65604 — Skipper contains an incomplete fix for CVE-2026-50...
🟠 《高危安全漏洞:CVE-2026-65604》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-65604 是 Skipper(一个基于 Go 语言的高性能 HTTP 路由与代理服务器)中存在的一个安全漏洞,本质上是针对先前漏洞 CVE-2026-50197 的修复不完整(incomplete fix)。该漏洞的核心问题在于:当请求体(request body)大小超过配置的 maxBodyBytes 限制时,Skipper 会将完整的负载(full payload)转发给上游服务(upstream service),但 Open Policy Agent(OPA)在评估策略时却仅针对一个空的 parsed_body 进行判断。这导致基于请求体内容进行拒绝(deny)的 OPA Rego 策略(如“拒绝包含特定敏感数据的请求”)无法生效,原本应被拦截的禁止操作(forbidden actions)得以继续执行。
该漏洞属于 CWE-20 分类(输入验证不当,Improper Input Validation),攻击者可通过发送超大的请求体绕过 OPA 的安全策略,直接与上游服务交互。
影响范围
- 受影响软件:Skipper(由 Zalando 开发)
- 相关漏洞:CVE-2026-50197(原漏洞,本漏洞为其不完整修复)
- 修复状态:截至当前,无官方修复版本可用。版本 v0.27.26 仅添加了文档说明(documentation guidance),并未提供代码层面的修复。
- CVSS 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
该向量表明漏洞可被远程利用(AV:N),攻击复杂度低(AC:L),无需权限(PR:N)和用户交互(UI:N),对机密性(VC:H)影响严重,对完整性(VI:L)影响较低,对可用性(VA:N)无直接影响。
风险分析
攻击后果:
- 策略绕过(Policy Bypass):攻击者可以构造一个超过
maxBodyBytes限制的请求体,使得 OPA 无法解析其内容(parsed_body为空),从而绕过所有基于请求体内容的拒绝策略(deny-on-presence policies)。例如,原本应拦截包含恶意 payload 或敏感数据的请求,现在会被放行至上游服务。 - 数据泄露与未授权操作:由于上游服务会收到完整的请求体,攻击者可能利用此漏洞执行本应被禁止的操作,如提交恶意数据、触发未授权的 API 调用,或导致敏感信息被处理或返回。
- 影响范围广泛:任何依赖 Skipper 作为反向代理并使用 OPA 进行请求体内容过滤的场景均受影响,尤其是在安全策略严格依赖请求体内容判断的环境中(如 API 网关、微服务安全边界)。
- 策略绕过(Policy Bypass):攻击者可以构造一个超过
风险等级:高危(High)。尽管对完整性的影响较低(VI:L),但机密性影响严重(VC:H),且利用条件简单(无需认证、远程可触发),可能导致安全策略完全失效。建议在官方修复发布前,通过其他手段(如上游服务的额外校验、限制请求体大小并拒绝超限请求)进行缓解。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65604 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-20 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论