🔴 严重 | CVE-2026-58155 — Apache Traffic Server truncates over-long header n...
🔴 《严重安全漏洞:CVE-2026-58155》
CVSS 评分: 严重(9.2) 状态: Received 发布时间: 2026-07-29
漏洞简介
该漏洞(CVE-2026-58155)存在于 Apache Traffic Server 中,属于 CWE-444 分类(HTTP 请求走私相关的不一致解析)。漏洞的根本原因是 Apache Traffic Server 在处理 HTTP 请求时,会对过长的头部名称(header names)进行截断(truncates over-long header names)。这种截断行为导致了以下三种安全风险:
- 头部别名(header aliasing):由于截断,原本不同的长头部名称可能被映射为相同的短名称,从而产生别名效应,可能绕过某些基于头部名称的安全检查或逻辑判断。
- 请求走私(request smuggling):攻击者可以利用截断后的头部与后端服务器(如源站)对头部解析的差异,构造恶意请求,导致请求被错误地路由或解释,进而实现请求走私攻击。
- 策略绕过(policy bypass):通过构造被截断的头部,攻击者可能绕过 Apache Traffic Server 配置的访问控制策略、缓存策略或其他安全策略。
影响范围
该漏洞影响以下版本的 Apache Traffic Server:
- 8.0.0 至 8.1.9(含)
- 9.0.0 至 9.2.14(含)
- 10.0.0 至 10.1.3(含)
官方已发布修复版本 9.2.15 和 10.1.4,建议用户立即升级。
风险分析
- 攻击向量(Attack Vector):网络远程攻击(AV:N),无需用户交互(PR:N),无需特权(UI:N),攻击复杂度低(AC:L)。
- 攻击后果:攻击者可以利用该漏洞实现 HTTP 请求走私,从而可能:
- 污染缓存,将恶意响应分发给其他用户。
- 绕过安全策略,访问本应受限的资源。
- 劫持用户会话或执行其他中间人攻击。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的完整性影响(VI:H) 为高,但机密性影响(VC:N) 和可用性影响(VA:N) 为无。整体评分倾向于对系统完整性的严重破坏,但不会直接导致数据泄露或服务中断。攻击者主要利用该漏洞破坏 HTTP 请求/响应处理的完整性,进而实施后续攻击。
总结:该漏洞是一个高危的 HTTP 请求走私漏洞,影响多个主流版本,攻击者无需认证即可远程利用,可能导致缓存投毒、策略绕过等严重后果。建议受影响用户尽快升级至修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-58155 |
| CVSS 评分 | 9.2 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-444 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论