🔴 《严重安全漏洞:CVE-2026-58154》

CVSS 评分: 严重(9.2)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-58154 是一个影响 Apache Traffic Server(ATS)的安全漏洞,涉及在解析 MIME 和 HTTP 头部时可能发生的越界写入(out-of-bounds write)整数溢出(integer overflow)。该漏洞属于 CWE-787(越界写入)类别。

攻击者可以利用特制的 HTTP 请求或 MIME 头部数据,触发 Apache Traffic Server 在处理这些头部时出现内存访问错误,导致程序崩溃、数据损坏,甚至可能实现远程代码执行(Remote Code Execution, RCE)。

影响范围

该漏洞影响以下版本的 Apache Traffic Server:

  • 8.0.0 至 8.1.9(含)
  • 9.0.0 至 9.2.14(含)
  • 10.0.0 至 10.1.3(含)

官方建议用户升级至以下修复版本:

  • 9.2.15
  • 10.1.4

风险分析

根据提供的 CVSS 4.0 向量:
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

  • 攻击向量(AV:N):远程网络攻击,无需物理接触。
  • 攻击复杂度(AC:L):攻击复杂度低,易于实施。
  • 攻击所需条件(AT:P):需要部分绕过某些保护机制(如 ASLR 或 DEP),但并非高难度。
  • 权限要求(PR:N):无需任何身份验证或权限。
  • 用户交互(UI:N):无需用户交互。
  • 机密性影响(VC:H):可能导致敏感信息泄露。
  • 完整性影响(VI:H):可能导致数据被篡改。
  • 可用性影响(VA:H):可能导致服务崩溃或拒绝服务(DoS)。

综合风险等级:高危(Critical)
攻击者可以通过发送特制的 HTTP 请求,远程利用该漏洞,无需认证即可实现代码执行或服务崩溃,对部署了受影响版本 Apache Traffic Server 的 CDN、反向代理或缓存服务造成严重威胁。建议受影响的用户尽快升级到修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-58154
CVSS 评分 9.2 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-787
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@apache.org

🔗 参考链接