CVE-2026-26061Fleet是开源设备管理软件。在4.81.0版本之前,该软件存在多个未经身份验证的HTTP端点,这些端点在读取请求体时未强制执行大小限制。未经身份验证的攻击者可以通过发送大量或重复的HTTP载荷,利用此行为导致服务器分配过量内存,从而引发拒绝服务(DoS)条件。版本4.81.0已修复该问题。
该漏洞的根本原因在于Fleet服务器端对HTTP请求体处理的逻辑缺陷。在4.81.0之前的版本中,软件存在多个未经身份验证的HTTP端点,这些端点在读取客户端传入的请求体时,未实施任何大小限制或速率控制机制。这允许攻击者利用网络向量(AV:N),在无需用户交互(UI:N)和无需任何权限(PR:N)的情况下,向目标系统发送特制的超大HTTP数据包。当服务器试图处理这些异常大的请求时,会进行过度的内存分配以存储数据。若攻击者持续发送此类请求,将导致服务器内存资源迅速耗尽,系统负载飙升,最终引发服务崩溃或无响应,形成拒绝服务(DoS)状态。该漏洞不影响数据的机密性和完整性,但严重影响系统的可用性。