🟠 高危 | CVE-2026-58151 — Apache Traffic Server can be crashed or driven to ...
🟠 《高危安全漏洞:CVE-2026-58151》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-58151 是 Apache Traffic Server 中的一个安全漏洞,属于 资源耗尽(Resource Exhaustion) 类型,对应 CWE-400 分类。该漏洞源于对 HTTP/2 协议中帧结构(framing)和流量控制(flow-control)机制的不当处理。攻击者可以通过发送恶意构造的 HTTP/2 请求,利用异常的帧序列或流量控制策略,导致 Apache Traffic Server 进程崩溃或消耗大量系统资源(如 CPU、内存),从而引发拒绝服务(Denial of Service, DoS)状态。
影响范围
该漏洞影响以下版本的 Apache Traffic Server:
- 8.0.0 至 8.1.9(含)
- 9.0.0 至 9.2.14(含)
- 10.0.0 至 10.1.3(含)
官方已发布修复版本,建议用户升级至 9.2.15 或 10.1.4 以消除风险。
风险分析
- 攻击向量:远程攻击者无需身份验证(CVSS 向量中 PR:N, UI:N),通过网络发送精心构造的 HTTP/2 数据包即可触发漏洞。攻击复杂度低(AC:L),且无需特殊权限或用户交互。
- 影响后果:主要影响系统的可用性(Availability, VA:H)。攻击可导致 Traffic Server 进程崩溃或资源耗尽,使得正常的代理/缓存服务中断,影响依赖该服务器的所有下游应用或用户。机密性(VC:N)和完整性(VI:N)不受直接影响。
- CVSS 评分:根据 CVSS:4.0 向量(AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H),该漏洞的基础评分较高,属于高危漏洞。由于攻击门槛低且后果严重(服务不可用),在公网环境下应优先修复。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-58151 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-400 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论