CVE-2026-28367Undertow Web服务器组件中存在一处高危安全缺陷,允许远程攻击者通过发送特定的`\r\r\r`字符序列作为头部块终止符来利用此漏洞。该行为可能导致HTTP请求走私攻击,特别是在与旧版Apache Traffic Server或Google Cloud Classic Application Load Balancer等代理服务器交互时。攻击者利用此漏洞可绕过安全检查,导致未授权访问或恶意篡改Web请求数据。
该漏洞的根本原因在于Undertow对HTTP请求头块终止符的解析逻辑存在缺陷。标准的HTTP协议规定头部应以`\r\n\r\n`结束,但攻击者可发送`\r\r\r`序列。Undertow可能将此序列视为有效终止并开始处理请求体,而处于上游或下游的代理服务器(如旧版Apache Traffic Server)可能仍等待完整的头部或将其解析为不同结构。这种对请求边界理解的差异导致了HTTP请求走私。攻击者通过精心构造包含恶意负载的请求,利用这种解析不一致性,将请求走私到后端应用,从而可能绕过安全检查、访问受限端点或毒害中间代理的缓存,进而窃取敏感数据或执行未授权操作。