CVE-2026-34649Adobe Commerce多个旧版本存在不受控制的资源消耗漏洞。未经身份验证的远程攻击者可利用此缺陷,通过特制的网络请求耗尽系统资源,导致应用程序拒绝服务。该漏洞利用无需用户交互,攻击复杂度低,严重威胁服务的可用性。
该漏洞源于Adobe Commerce在特定版本中未能对资源消耗进行有效控制,属于CWE-400类漏洞。攻击者无需特权账号即可发起攻击(PR:N),利用网络向量(AV:N)向目标发送恶意请求。由于系统处理逻辑存在缺陷,攻击者能够触发不受控的资源分配或循环,导致CPU、内存或连接数被迅速耗尽。根据CVSS 3.1向量 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H,该漏洞主要影响可用性(A:H),不会导致机密性或完整性丢失。攻击者可通过自动化脚本持续利用此漏洞,致使合法用户无法访问服务,造成业务中断。