CVE-2026-1172CVE-2026-1172是birkir/prime项目中的一个拒绝服务漏洞。该漏洞存在于GraphQL Directive Handler组件的/graphql接口中,影响版本从初始版本到0.4.0.beta.0。攻击者可以通过构造恶意的GraphQL查询请求,利用该组件中的未知函数触发拒绝服务条件,导致应用程序无法正常提供服务。由于该漏洞可远程利用且无需认证,攻击门槛较低。公开的漏洞利用代码(PoC)已经存在,攻击者可以直接使用这些代码发起攻击。该漏洞于2026年1月19日披露,虽然项目维护者已收到问题报告,但截至披露时仍未给出回应或修复方案。建议使用者密切关注官方更新并采取临时防护措施。
该漏洞位于birkir/prime GraphQL实现中的Directive Handler部分。在处理GraphQL查询时,/graphql端点对用户输入的验证和过滤不充分,攻击者可以构造特殊的GraphQL查询指令来触发未知的危险函数。漏洞主要影响GraphQL的查询解析和执行流程,当接收到精心设计的请求时,可能导致服务器资源耗尽或进程异常终止。由于GraphQL通常作为API网关使用,该漏洞可能影响所有依赖该GraphQL端点的业务功能。攻击者通过发送包含特殊构造的directive参数的查询,即可触发拒绝服务条件。CVSS 3.1评分5.3主要反映了该漏洞对可用性的低影响以及对机密性和完整性的无影响。