CVE-2026-26062Fleet是一款开源设备管理软件。在4.81.0版本之前,该软件的gRPC Launcher的`PublishLogs`端点存在严重的拒绝服务漏洞。由于未能正确处理特定意外输入值,当系统处理来自已注册Launcher主机的认证请求时,可能导致Fleet服务器进程异常终止。任何拥有已注册Launcher节点密钥的攻击者,均可通过发送特制的gRPC请求致使服务完全崩溃。
该漏洞的根源在于Fleet服务器在处理通过gRPC协议传输的Launcher `PublishLogs`端点数据时,未能对特定类型的非预期或畸形输入值实施足够的边界检查和异常捕获机制。攻击者首先需要获取Fleet环境中任意一台已注册Launcher节点的认证密钥(即满足PR:L低权限要求)。随后,攻击者利用该凭证向服务端的`PublishLogs`接口发送一个恶意构造的gRPC请求包。当服务器端尝试解析并处理该请求中的日志数据时,由于代码逻辑缺陷,无法优雅地处理这些异常值,导致运行时抛出致命错误。这种错误未被捕获,进而直接导致Fleet服务器的主进程立即崩溃或终止。由于该过程无需用户交互且可通过网络触发,攻击者可轻易造成服务拒绝,严重影响业务连续性。