🟠 《高危安全漏洞:CVE-2026-58151》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-58151 是 Apache Traffic Server 中的一个安全漏洞,属于 资源耗尽(Resource Exhaustion) 类型,对应 CWE-400 分类。该漏洞源于对 HTTP/2 协议中帧结构(framing)和流量控制(flow-control)机制的不当处理。攻击者可以通过发送恶意构造的 HTTP/2 请求,利用异常的帧序列或流量控制策略,导致 Apache Traffic Server 进程崩溃或消耗大量系统资源(如 CPU、内存),从而引发拒绝服务(Denial of Service, DoS)状态。

影响范围

该漏洞影响以下版本的 Apache Traffic Server:

  • 8.0.0 至 8.1.9(含)
  • 9.0.0 至 9.2.14(含)
  • 10.0.0 至 10.1.3(含)

官方已发布修复版本,建议用户升级至 9.2.1510.1.4 以消除风险。

风险分析

  • 攻击向量:远程攻击者无需身份验证(CVSS 向量中 PR:N, UI:N),通过网络发送精心构造的 HTTP/2 数据包即可触发漏洞。攻击复杂度低(AC:L),且无需特殊权限或用户交互。
  • 影响后果:主要影响系统的可用性(Availability, VA:H)。攻击可导致 Traffic Server 进程崩溃或资源耗尽,使得正常的代理/缓存服务中断,影响依赖该服务器的所有下游应用或用户。机密性(VC:N)和完整性(VI:N)不受直接影响。
  • CVSS 评分:根据 CVSS:4.0 向量(AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H),该漏洞的基础评分较高,属于高危漏洞。由于攻击门槛低且后果严重(服务不可用),在公网环境下应优先修复。

🔍 技术细节

字段
CVE ID CVE-2026-58151
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-400
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@apache.org

🔗 参考链接