CVE-2026-27460Tandoor Recipes是一个用于管理食谱、规划膳食和构建购物列表的应用程序。在2.6.5版本之前,其食谱导入功能中存在一个关键的拒绝服务漏洞。经过身份认证的攻击者可以通过上传恶意的大型ZIP文件(ZIP炸弹)来利用此漏洞,从而导致服务器崩溃或性能显著下降。
该漏洞位于Tandoor Recipes的食谱导入模块中。在2.6.5版本之前,系统在处理用户上传的ZIP文件进行解压时,缺乏对解压后数据大小的有效限制和安全校验。攻击者可以利用低权限账户,构造并上传一个恶意的“ZIP炸弹”(即压缩比极高、解压后体积巨大的文件)。当服务器尝试解压并解析该文件内容时,文件会在瞬间释放大量数据,迅速耗尽服务器的磁盘空间、内存和CPU资源。这种资源耗尽会导致服务器进程崩溃或服务响应极其缓慢,从而实现拒绝服务攻击。