🟠 《高危安全漏洞:CVE-2026-59901》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-59901 是 Netty 框架中的一个拒绝服务(Denial-of-Service, DoS)漏洞。Netty 是一个异步、事件驱动的网络应用框架,广泛应用于高性能网络通信场景。该漏洞存在于 Netty 的压缩编解码器(compression codec)管道中的 Bzip2Decoder 处理器中。

具体来说,当 Bzip2Decoder 处理一个畸形的 bzip2 流时,会触发一个无限循环,从而永久占用事件循环线程(event-loop thread),导致服务无法响应其他请求。该漏洞位于 Bzip2BlockDecompressor.read() 方法中的游程编码(Run-Length Encoding, RLE)状态机内。攻击者无需任何认证或用户交互,仅通过网络发送一个精心构造的畸形 bzip2 数据流即可触发此漏洞。

该漏洞的 CWE 分类为 CWE-835(循环中的无限循环),CVSS 4.0 向量为 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N,基础评分侧重于可用性(Availability)影响,机密性和完整性不受影响。

影响范围

受影响的 Netty 版本包括:

  • 所有低于 4.1.136.Final 的 4.1.x 版本
  • 所有低于 4.2.16.Final 的 4.2.x 版本

修复版本为:

  • 4.1.136.Final
  • 4.2.16.Final

风险分析

  • 攻击条件:攻击者无需任何权限(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L),且无需绕过任何网络防护(AT:N)。攻击者仅需向目标服务发送一个特制的畸形 bzip2 数据流即可。
  • 影响后果:成功利用此漏洞将导致 Netty 的事件循环线程被永久阻塞在无限循环中,造成服务完全不可用(Denial of Service)。由于 Netty 通常作为高性能网络框架处理大量并发连接,单个线程被占用可能导致整个服务实例瘫痪,影响所有依赖该服务的业务。
  • 严重性:虽然该漏洞不涉及数据泄露或远程代码执行,但其对服务可用性的影响是致命的。在 CVSS 4.0 评分体系中,可用性(VA:H)被标记为“高”,整体评分较高,属于高危漏洞。建议所有使用受影响版本 Netty 的用户立即升级至修复版本。

🔍 技术细节

字段
CVE ID CVE-2026-59901
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-835
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接