【安全资讯】Apache Struts 修复五个漏洞,含未认证拒绝服务漏洞

安恒恒脑 2026-08-15 19:00:52 255人浏览

概要:

Apache 本周针对 Struts 2 框架发布了安全更新,修复了五个安全漏洞,其中包括三个可被远程用户触发的拒绝服务(DoS)漏洞和两个通过 JSON 插件共享状态导致的数据泄露漏洞。Struts 作为众多企业级 Java Web 应用的核心框架,其漏洞影响范围广泛,部分漏洞无需登录即可利用,风险极高。

主要内容:

本次修复的五个漏洞中,CVE-2026-73631 和 CVE-2026-73632 源于 JSON 插件的共享状态问题,可能导致并发请求间的数据泄露,影响特定配置的应用。CVE-2026-73633 和 CVE-2026-73634 则属于无限制内存读取导致的拒绝服务漏洞,攻击者可通过发送超大请求耗尽服务器堆内存,其中 CVE-2026-73634 针对收集 CSP 违规报告的端点,该端点对任何人开放。

最值得关注的是 CVE-2026-73635,该漏洞无需任何特殊配置,攻击者通过发送包含不同区域设置(locale)的请求,即可使内部缓存无限增长,最终导致 Java 堆内存耗尽,实现远程拒绝服务攻击。此漏洞影响范围最广,波及 Struts 6.x 及已停止维护的 2.x 版本。

Apache 建议所有用户立即升级至 Struts 7.3.0 或 6.11.0 版本。对于无法立即升级的用户,可采取临时缓解措施,如关闭 SMD 支持、移除 CSP 报告端点、设置固定 locale 或在反向代理层限制请求大小。目前,尚未有公开的利用代码或活跃攻击报告,但鉴于漏洞的严重性,用户应尽快修补。
系统漏洞利用 DDOS拒绝服务攻击 数据泄露 C&C控制 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。