CVE-2026-0203CVE-2026-0203是Juniper Networks Junos OS中一个中等严重程度的拒绝服务漏洞。该漏洞存在于数据包的ICMP处理逻辑中,由于对异常条件处理不当,当Juniper设备接收到包含特制畸形IP头部的ICMPv4数据包时,会导致FPC(Flex PIC Concentrator)组件崩溃并自动重启。这种崩溃会导致受影响的路由器暂时不可用,对网络服务的连续性造成严重影响。攻击者利用此漏洞无需任何认证凭证,只需处于网络相邻位置即可发动攻击。由于畸形数据包的特性,上游路由器通常不会转发此类数据包,因此攻击面主要局限于相邻网络环境。该漏洞仅影响ICMPv4协议,ICMPv6不受影响。此外,基于AFT(Advanced Forwarding Table)的线卡(如MPC10、MPC11、LC4800、LC9600、MX304)也不受此漏洞影响。
该漏洞的根本原因在于JunOS操作系统在处理ICMPv4数据包时,对IP头部的异常值缺乏充分的验证和错误处理机制。当数据包到达FPC组件时,系统未能正确处理包含非法或畸形IP头字段的数据包,导致内部状态异常并触发崩溃。具体而言,攻击者可以构造一个IP头部长度字段异常或包含非法值的ICMPv4数据包。当FPC接收到这样的数据包时,由于数据包结构不符合预期但又未触发正常的过滤机制,系统在解析和处理该数据包时进入异常代码路径,最终导致FPC进程崩溃。系统在检测到崩溃后会触发重启机制以恢复功能,但在重启期间路由功能中断,造成服务不可用。由于攻击者需要处于网络相邻位置(AV:A),且无需认证(PR:N)即可发动攻击,这使得该漏洞在特定场景下具有较高的实际威胁。防御者应通过升级JunOS至修复版本并结合网络层访问控制来缓解风险。