🔴 《严重安全漏洞:CVE-2026-58155》

CVSS 评分: 严重(9.2)  状态: Received  发布时间: 2026-07-29


漏洞简介

该漏洞(CVE-2026-58155)存在于 Apache Traffic Server 中,属于 CWE-444 分类(HTTP 请求走私相关的不一致解析)。漏洞的根本原因是 Apache Traffic Server 在处理 HTTP 请求时,会对过长的头部名称(header names)进行截断(truncates over-long header names)。这种截断行为导致了以下三种安全风险:

  1. 头部别名(header aliasing):由于截断,原本不同的长头部名称可能被映射为相同的短名称,从而产生别名效应,可能绕过某些基于头部名称的安全检查或逻辑判断。
  2. 请求走私(request smuggling):攻击者可以利用截断后的头部与后端服务器(如源站)对头部解析的差异,构造恶意请求,导致请求被错误地路由或解释,进而实现请求走私攻击。
  3. 策略绕过(policy bypass):通过构造被截断的头部,攻击者可能绕过 Apache Traffic Server 配置的访问控制策略、缓存策略或其他安全策略。

影响范围

该漏洞影响以下版本的 Apache Traffic Server:

  • 8.0.0 至 8.1.9(含)
  • 9.0.0 至 9.2.14(含)
  • 10.0.0 至 10.1.3(含)

官方已发布修复版本 9.2.1510.1.4,建议用户立即升级。

风险分析

  • 攻击向量(Attack Vector):网络远程攻击(AV:N),无需用户交互(PR:N),无需特权(UI:N),攻击复杂度低(AC:L)。
  • 攻击后果:攻击者可以利用该漏洞实现 HTTP 请求走私,从而可能:
    • 污染缓存,将恶意响应分发给其他用户。
    • 绕过安全策略,访问本应受限的资源。
    • 劫持用户会话或执行其他中间人攻击。
  • CVSS 评分:根据 CVSS:4.0 向量,该漏洞的完整性影响(VI:H) 为高,但机密性影响(VC:N)可用性影响(VA:N) 为无。整体评分倾向于对系统完整性的严重破坏,但不会直接导致数据泄露或服务中断。攻击者主要利用该漏洞破坏 HTTP 请求/响应处理的完整性,进而实施后续攻击。

总结:该漏洞是一个高危的 HTTP 请求走私漏洞,影响多个主流版本,攻击者无需认证即可远程利用,可能导致缓存投毒、策略绕过等严重后果。建议受影响用户尽快升级至修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-58155
CVSS 评分 9.2 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-444
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@apache.org

🔗 参考链接