CVE-2026-29856aaPanel v7.57.0版本中的VirtualHost配置处理/解析器组件存在安全漏洞。攻击者可以通过精心构造的输入触发正则表达式拒绝服务(ReDoS)攻击,导致服务不可用。该漏洞无需认证即可远程利用,攻击复杂度低,影响可用性。CVSS评分7.5,属于高危漏洞。攻击者通过网络发送恶意构造的VirtualHost配置数据,利用正则表达式的贪婪匹配和回溯机制,造成CPU资源耗尽,从而使服务拒绝。
该漏洞位于aaPanel的VirtualHost配置处理模块。在解析VirtualHost配置时,系统使用正则表达式处理用户输入。攻击者可以构造包含特殊字符序列的输入,导致正则表达式引擎执行大量的回溯操作。典型的ReDoS攻击利用正则表达式的贪婪量词(如*、+)和交替操作符,当输入不匹配时,引擎会尝试所有可能的匹配路径,导致指数级的时间复杂度增长。攻击者通过发送精心设计的VirtualHost配置数据,可以在短时间内使CPU使用率飙升,最终导致服务无响应。