首页 网络安全 正文

Apache Traffic Server安全漏洞CVE-2026-59173

摘要

栋科技漏洞库关注到 Apache Traffic Server 9.0.0 至 9.1.13 与 10.0.0 至 10.1.2 的资源消耗不受控漏洞,漏洞追踪为CVE-2026-59173。

Apache Traffic Server(简称 ATS)是 Apache 基金会旗下C++ 编写的高性能开源 HTTP 缓存代理服务器,前身是雅虎商用 CDN 内核。

一、基本情况

Apache Traffic Server 是Apache软件基金会维护的一款开源 HTTP 代理与缓存服务器,支持正向代理、反向代理、透明代理三大模式。

Apache Traffic Server模块化插件架构,可以自定义插件实现请求头改写、访问控制、ESI 页面组装、流量过滤、负载均衡等定制逻辑。

Apache Traffic Server安全漏洞CVE-2026-59173

Apache Traffic Server主打超大流量边缘缓存场景,广泛用于各大商用 CDN 厂商,能灵活适配网站、运营商、企业内网各类转发需求。

栋科技漏洞库关注到 Apache Traffic Server 9.0.0 至 9.1.13 与 10.0.0 至 10.1.2 的资源消耗不受控漏洞,漏洞追踪为CVE-2026-59173。

二、漏洞分析

CVE-2026-59173属于资源消耗不受控类型,攻击者持续发送触发资源累积的请求即可使代理进程耗尽资源,造成下游业务可用性受损。

该漏洞源于Apache Traffic Server 9.0.0 至 9.1.13 与 10.0.0 至 10.1.2 在请求处理流程中未对客户端可控输入引发的资源占用设定阈值。

远程攻击者可通过发送特定请求触发未受限制的资源分配路径,造成服务进程内存、文件描述符或线程资源耗尽,进而触发拒绝服务。

修复版本中通过在 9.1.14 与 10.1.3 中引入对应资源上限与提前拒绝逻辑,对触发资源消耗的请求路径增加边界检查与限流,

确保异常输入下进程资源占用处于可控范围,恢复并保障代理服务稳定性。

三、影响范围

Apache Traffic Server 9.0.0 至 9.1.13 与 10.0.0 至 10.1.2 

四、修复建议

Apache Traffic Server ≥ 9.1.14

Apache Traffic Server ≥ 10.1.3

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接