CVE-2026-1584GnuTLS存在安全漏洞。远程未认证攻击者可通过在TLS握手期间发送包含无效预共享密钥(PSK)绑定值的特制ClientHello消息来利用此漏洞。该问题可导致空指针解引用,致使服务器崩溃,从而引发远程拒绝服务(DoS)状态。
该漏洞的根源在于GnuTLS库在实现TLS协议握手过程中,对预共享密钥(PSK)扩展部分的校验逻辑存在缺陷。具体来说,当服务器端接收到ClientHello消息时,如果其中包含的PSK binder值被精心构造为无效数据,GnuTLS在解析该特定字段时未能正确处理异常情况。这导致程序在后续执行流程中尝试访问一个空指针(NULL Pointer),从而触发解引用错误。由于该漏洞无需用户交互和身份认证,且攻击复杂度低,远程攻击者可以轻易发送恶意数据包触发该漏洞。虽然此问题不涉及信息泄露或数据篡改,但会导致服务器进程崩溃,造成严重的拒绝服务(DoS)后果,严重影响业务连续性。