CVE-2026-30955CVE-2026-30955是Gokapi文件共享服务器中的一个高危拒绝服务漏洞。Gokapi是一款自托管的文件共享工具,支持文件自动过期和加密功能。在2.2.4之前的版本中,API端点存在严重的设计缺陷,允许接收无大小限制的请求体。攻击者只需拥有低权限的认证账户,即可发送超大体积的请求数据,触发服务器的内存溢出(OOM)条件。该漏洞会导致Gokapi服务进程被系统强制终止,造成所有用户无法访问文件共享服务,形成完全的拒绝服务状态。由于无需用户交互,攻击可在静默状态下进行,对服务可用性造成严重影响。
Gokapi在处理API请求时,未对请求体的数据大小进行任何限制检查。攻击者利用这一缺陷,通过认证后的低权限账户,向API端点发送超大体积的请求数据(如超大文件上传或恶意构造的JSON payload)。由于服务器在内存中完整加载这些无限制的数据,导致进程内存占用急剧攀升。当内存消耗达到系统限制时,操作系统触发OOM Killer机制,强制终止Gokapi服务进程。此漏洞的技术要点包括:1) API层缺少Content-Length或请求体大小的校验逻辑;2) 服务器端缺乏内存使用的上限保护机制;3) 未实现请求体的流式处理或分块加载。攻击者可通过持续发送大请求或单次发送超大数据包实现DoS攻击。