CVE-2026-34648Adobe Commerce多个旧版本存在不受控制的资源消耗漏洞(CVE-2026-34648)。由于未正确限制资源使用,未经认证的攻击者可通过网络发送特制请求,耗尽系统资源导致应用拒绝服务。该漏洞无需用户交互,CVSS v3.1评分为7.5,属于高危漏洞,严重影响业务可用性。
该漏洞的根本原因在于Adobe Commerce在处理特定请求输入时,缺乏对系统资源(如内存、CPU或文件描述符)消耗的有效验证机制。攻击者可以通过网络向量(AV:N)向受影响的服务器发送精心构造的恶意数据包,触发服务端的高资源消耗操作。由于该漏洞攻击复杂度低(AC:L),且无需任何权限(PR:N)和用户交互(UI:N),攻击者可以轻易地并发发起攻击。随着恶意请求的处理,服务器资源将被迅速占用直至耗尽,导致应用程序崩溃或无法响应合法请求,从而实现拒绝服务攻击(A:H)。