CVE-2025-26489CVE-2025-26489是Infinera MTC-9设备中Netconf服务的一个输入验证不当漏洞。该漏洞允许远程已认证的低权限用户通过发送精心构造的XML载荷来触发服务崩溃,进而导致设备重启,造成拒绝服务(DoS)条件。漏洞源于Netconf服务对XML输入数据的验证不充分,攻击者可利用此缺陷使设备服务中断,影响网络可用性。该漏洞影响MTC-9从R22.1.1.0275到R23.0之前的所有版本。攻击者只需具备低权限账户即可实施攻击,无需用户交互,攻击复杂度低,危害性主要体现在可用性层面。
该漏洞存在于Infinera MTC-9设备的Netconf服务组件中。Netconf是一种网络配置管理协议,使用XML编码进行数据交换。问题出在服务对接收到的XML载荷缺乏充分的输入验证。当攻击者以低权限用户身份连接到Netconf服务端口(通常为TCP 830)并发送精心构造的恶意XML数据时,由于输入验证机制不完善,特殊构造的XML payload可以触发服务内部的处理异常。这种异常可能导致Netconf守护进程崩溃,而设备的容错机制会触发系统重启以恢复服务。由于Netconf通常用于关键的网络设备管理,服务的崩溃和设备重启会造成网络管理中断,为网络运营带来严重影响。攻击者可以在不需要高级权限的情况下反复触发此漏洞,实现持续的服务中断。