CVE-2026-34388Fleet是一个开源设备管理软件。在4.81.0版本之前,其gRPC Launcher端点存在一个拒绝服务漏洞。经过认证的主机可以通过向该端点发送一个非预期的日志类型值,导致整个Fleet服务器进程崩溃。这会中断所有已连接的主机、MDM注册以及API消费者的服务。该问题在4.81.0版本中得到了修复。
该漏洞源于Fleet服务器的gRPC Launcher端点在处理日志类型参数时缺乏足够的校验。攻击者可以控制已认证的主机向服务器发送特制的gRPC请求,其中包含超出预期范围的日志类型值。服务器在解析该参数时未能处理这种异常输入,导致未捕获的异常或错误,进而引发整个服务器进程的崩溃。由于服务器进程终止,所有依赖该服务的功能(包括主机管理、MDM注册和API接口)都将变得不可用,导致严重的拒绝服务。