美國電腦緊急應變小組協調中心(CERT/CC)揭露,部分HTTP/2伺服器實作存在流量控制漏洞,未經身分驗證的遠端攻擊者可傳送特製HTTP請求,可能造成記憶體資源耗盡及阻斷服務(Denial of Service,DoS)。受影響對象包括Apache Traffic Server專案、Citrix、F5、Meta、Red Hat、SUSE Linux及Yahoo,多家業者已發布更新或緩解措施。
這項漏洞出在伺服器端回應用戶端呼叫傳送資料時,未有效限制緩衝記憶體資源損耗。這讓未經身分驗證的遠端攻擊者一方面發送多道同時請求,下載大檔案,另一方面使用標準的用戶端流量控制參數,像是SETTINGS_INITIAL_WINDOW_SIZE = 0迫使伺服器輸出資料停滯。
HTTP/2是支援Multiplexing(多工處理)、標頭壓縮和流量控制機制,常用來規範瀏覽器和伺服器間傳輸的應用層協定。流量控制旨在避免送出接收者承受不了的資料量,它是依據用戶端宣告的流量控制視窗大小來決定傳送的最大資料量。用戶端可故意宣告SETTINGS_INITIAL_WINDOW_SIZE = 0或控制WINDOW_UPDATE訊框(frame)。在某些(如有本漏洞的)HTTP/2實作下,伺服器會持續處理請求,並生成完整的回應,即使它無法傳送出去。結果造成回應資料停留在緩衝記憶體內,每道停滯的資料流(stream)都佔用緩衝,直到連線關閉或發生連線逾時。
要濫用這項漏洞時,攻擊者可以開啟多道同時資料流,呼叫大型檔案,促使伺服器緩衝內累積大量回應資料。在一些流量限制較少的環境下,這可能導致記憶體耗盡(OOM)、嚴重分頁置換抖動(swap thrashing)、服務不穩,嚴重時可能導致整臺系統崩潰、無法回應。即使在設定較保守環境下,此類攻擊也會耗盡工作處理程序或連線資源,影響服務可用性。
降低此類攻擊風險的措施包括啟動記憶體上限、限制同時資料流,並主動終止連線,可大幅降低阻斷服務風險。
這項漏洞由Okta紅隊發現並通報。各家受影響產品、HTTP/2實作及處理方式有所不同,其中Apache Traffic Server對應CVE-2026-59173,F5 BIG-IP對應CVE-2026-59762,Meta則對應CVE-2026-44909。CERT/CC於7月16日發布漏洞公告,使用者應依各廠商公告確認受影響版本、修補程式及必要設定。
Comments (0)