#9089·osquery

CVE-2026-63075 图书馆的开放情况

作者: github-actions[bot]创建于 2026年9月11日更新于 2026年9月12日
标签librariessecurityseverity-highcve

https://nvd.nist.gov/vuln/detail/CVE-2026-63075 问题概述: 当 OpenSSL 处理来自对方的 QUIC 流量时,如果对方反复发送诱导 ACK 的报文,而不响应仅包含 ACK 的响应,则 QUIC 堆栈会保留连接生命周期内的仅包含 ACK 的报文元数据。 影响概述: 一个能够完成 QUIC 手shake 的远程对方可以导致连接范围内的内存增长,从而可能导致通过内存耗尽的拒绝服务。特别是在持续的流量或许多并发的 QUIC 连接情况下。 CWE: CWE-770: 资源分配没有限制或限流 描述: 当 OpenSSL QUIC 堆栈发送一个仅包含 ACK 的报文时,QUIC 协议并不要求对方对该报文进行确认(即它本身不是诱导 ACK 的)。然而,OpenSSL 实现会存储有关 ACK 帧的元数据。本身这并没有问题,但如果一个恶意对方建立连接,然后驱动连接,使 OpenSSL 实现对端被迫发送大量 PING 帧,然后拒绝对诱导 ACK 数据(例如,合法数据)的任何后续确认,该恶意对方可以迫使 OpenSSL 对端发生不当的内存增长,从而可能导致拒绝服务。 修复方法是确保在包历史的高和低水印中记录了仅包含 ACK 的报文的传输,而不实际存储该报文的元数据。 FIPS 影响: 无 OpenSSL FIPS 模块不受影响,因为 QUIC 代码位于 FIPS 模块边界之外。 注意: 这是一个基于库元数据自动生成的问题。 Osquery 可能受到影响,也可能不受影响。

内容来源: osquery/osquery