🔴 严重 | CVE-2026-58154 — Apache Traffic Server can write out of bounds or o...
🔴 《严重安全漏洞:CVE-2026-58154》
CVSS 评分: 严重(9.2) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-58154 是一个影响 Apache Traffic Server(ATS)的安全漏洞,涉及在解析 MIME 和 HTTP 头部时可能发生的越界写入(out-of-bounds write) 或整数溢出(integer overflow)。该漏洞属于 CWE-787(越界写入)类别。
攻击者可以利用特制的 HTTP 请求或 MIME 头部数据,触发 Apache Traffic Server 在处理这些头部时出现内存访问错误,导致程序崩溃、数据损坏,甚至可能实现远程代码执行(Remote Code Execution, RCE)。
影响范围
该漏洞影响以下版本的 Apache Traffic Server:
- 8.0.0 至 8.1.9(含)
- 9.0.0 至 9.2.14(含)
- 10.0.0 至 10.1.3(含)
官方建议用户升级至以下修复版本:
- 9.2.15
- 10.1.4
风险分析
根据提供的 CVSS 4.0 向量:CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- 攻击向量(AV:N):远程网络攻击,无需物理接触。
- 攻击复杂度(AC:L):攻击复杂度低,易于实施。
- 攻击所需条件(AT:P):需要部分绕过某些保护机制(如 ASLR 或 DEP),但并非高难度。
- 权限要求(PR:N):无需任何身份验证或权限。
- 用户交互(UI:N):无需用户交互。
- 机密性影响(VC:H):可能导致敏感信息泄露。
- 完整性影响(VI:H):可能导致数据被篡改。
- 可用性影响(VA:H):可能导致服务崩溃或拒绝服务(DoS)。
综合风险等级:高危(Critical)
攻击者可以通过发送特制的 HTTP 请求,远程利用该漏洞,无需认证即可实现代码执行或服务崩溃,对部署了受影响版本 Apache Traffic Server 的 CDN、反向代理或缓存服务造成严重威胁。建议受影响的用户尽快升级到修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-58154 |
| CVSS 评分 | 9.2 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-787 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论