CVE-2026-33903Ella Core是一款用于私有网络的5G核心网软件。在1.7.0版本之前,其在处理特制的NGAP LocationReport消息时存在逻辑缺陷,导致进程崩溃。未经认证的攻击者可通过邻接网络发送恶意数据包触发该漏洞,造成服务中断,影响所有连接用户。厂商已在1.7.0版本中修复此问题。
该漏洞根源在于Ella Core在处理NGAP(下一代应用协议)Location Report消息时未对特定字段进行足够的边界检查或异常捕获。攻击者通过构造恶意的NGAP消息数据包,利用协议解析逻辑中的缺陷,诱导核心网进程进入不可恢复的状态(Panic)。根据CVSS 3.1评分向量(AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H),此漏洞利用难度低,无需用户交互及身份认证。一旦漏洞被成功触发,将导致Ella Core服务进程直接崩溃,造成拒绝服务攻击(DoS),致使所有连接到该核心网的5G终端用户失去网络连接服务,严重影响业务连续性。建议管理员尽快应用补丁以修复此高危逻辑缺陷。