CVE-2026-27651CVE-2026-27651是NGINX Plus和NGINX Open Source中的高危漏洞。当启用ngx_mail_auth_http_module模块,并使用CRAM-MD5或APOP认证方式时,若认证服务器返回Auth-Wait响应头,攻击者可发送特定请求导致Worker进程崩溃,造成服务拒绝。
该漏洞源于NGINX邮件代理模块(ngx_mail_auth_http_module)在处理特定认证流程时的逻辑错误。具体场景涉及CRAM-MD5或APOP认证机制,当后端认证服务器返回“Auth-Wait”响应头以指示客户端等待(例如用于二次验证)时,模块未能正确处理此状态下的后续请求或重试逻辑。攻击者无需身份认证即可通过网络向量触发该缺陷。由于Worker进程在处理异常时未能捕获错误,导致进程意外终止,从而耗尽服务器资源,中断正常的邮件服务。