CRITICAL🇬🇧 English

CVE-2026-58161

Apache Traffic Server — crash przez null dereference w obsłudze TLS/SNI

CVSS 9.2v4.0pub. 2026-07-29upd. 2026-08-03

Apache Traffic Server jest podatny na awaryjne zakończenie działania (crash) spowodowane odwołaniami do wskaźników NULL oraz wiszącymi referencjami w mechanizmach obsługi TLS i SNI. Ze względu na sieciową dostępność bez uwierzytelnienia podatność stanowi poważne zagrożenie dla dostępności usług.

Pokaż oryginał (EN)

Apache Traffic Server can crash from null dereferences and dangling references in TLS and SNI handling. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.

🤖 Analiza AI
Jak działa

Podatność (CWE-476 — NULL Pointer Dereference) polega na tym, że podczas przetwarzania połączeń TLS oraz wskazań nazwy serwera (SNI) serwer Apache Traffic Server może odwołać się do niezainicjowanego lub już zwolnionego wskaźnika. Skutkuje to niekontrolowanym zakończeniem procesu. Atakujący zdalny, bez konieczności uwierzytelnienia, może wywołać ten stan poprzez odpowiednio spreparowane żądanie sieciowe.

Skutki

Atakujący może doprowadzić do awarii (crash) serwera Apache Traffic Server, powodując niedostępność usługi proxy/cache. W zależności od konfiguracji środowiska może to skutkować przerwaniem ruchu sieciowego obsługiwanego przez serwer.

Mitygacja

Należy zaktualizować Apache Traffic Server do wersji 9.2.15 lub 10.1.4, które eliminują opisaną podatność. Wersje z gałęzi 8.x nie mają wskazanej poprawionej wersji — zaleca się migrację do wspieranej gałęzi 9.x lub 10.x.

Kogo dotyczy

Apache Traffic Server w wersjach: od 8.0.0 do 8.1.9, od 9.0.0 do 9.2.14, od 10.0.0 do 10.1.3.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Apache Traffic Server

    APP
    Apache
    8.0.0 – 8.1.99.0.0 – 9.2.15 (bez)10.0.0 – 10.1.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-58179CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server: przepełnienie stosu w pluginie regex_remap

CVE-2026-58154CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server — zapis poza granicami bufora przy parsowaniu nagłówków MIME/HTTP

CVE-2026-58155CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server — request smuggling przez obcinanie nazw nagłówków

CVE-2024-50306CRITICAL9.1PL ✓ten sam produkt

Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień

CVE-2023-33934CRITICAL9.1PL ✓ten sam produkt

Apache Traffic Server — nieprawidłowa walidacja danych wejściowych (HTTP smuggling)