🔴 严重 | CVE-2026-58161 — Apache Traffic Server can crash from null derefere...
🔴 《严重安全漏洞:CVE-2026-58161》
CVSS 评分: 严重(9.2) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-58161 是一个影响 Apache Traffic Server 的安全漏洞,其根本原因涉及空指针解引用(null dereference)和悬空引用(dangling reference)问题,具体出现在 TLS(传输层安全协议)和 SNI(服务器名称指示,Server Name Indication)处理逻辑中。攻击者可能通过精心构造的请求触发这些内存处理缺陷,导致 Apache Traffic Server 进程崩溃(crash),从而造成拒绝服务(Denial of Service)情况。
该漏洞对应的 CWE 分类为 CWE-476(空指针解引用,NULL Pointer Dereference)。CVSS 4.0 评分向量显示攻击复杂度较低(AC:L),无需用户交互(UI:N),且对机密性、完整性和可用性均造成高影响(VC:H/VI:H/VA:H),表明漏洞利用可能导致服务完全中断或数据泄露风险。
影响范围
此漏洞影响以下版本的 Apache Traffic Server:
- 8.0.0 至 8.1.9(含)
- 9.0.0 至 9.2.14(含)
- 10.0.0 至 10.1.3(含)
官方建议用户升级至修复版本 9.2.15 或 10.1.4 以消除漏洞。
风险分析
- 攻击途径:攻击者可通过网络远程发送特制的 TLS 握手请求或包含恶意 SNI 字段的数据包,无需身份验证(PR:N)即可触发漏洞。
- 攻击后果:成功利用漏洞可导致 Apache Traffic Server 进程因空指针解引用或悬空引用而崩溃,造成服务中断(可用性损失)。由于 CVSS 评分中机密性和完整性也被标记为高影响,不排除在特定配置下漏洞被用于绕过安全策略或读取敏感内存数据的可能性,但主要风险仍集中在拒绝服务攻击。
- 修复建议:受影响用户应立即升级至 Apache Traffic Server 9.2.15 或 10.1.4 版本。若无法立即升级,建议在边界部署 Web 应用防火墙(WAF)或限制对 TLS/SNI 处理接口的访问,以降低被利用风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-58161 |
| CVSS 评分 | 9.2 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-476 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论