CVE-2026-34877Mbed TLS在2.19.0至3.6.5及4.0.0版本中存在一个严重的安全漏洞。该漏洞源于对序列化SSL上下文或会话结构的保护不足。攻击者若能够修改这些序列化结构,即可诱发内存损坏,进而导致任意代码执行。由于CVSS评分高达9.8,且无需认证和用户交互即可通过网络利用,该漏洞对系统的机密性、完整性和可用性构成极高威胁。
该漏洞的核心在于Mbed TLS处理序列化数据时的逻辑缺陷。当应用程序序列化SSL上下文或会话状态(例如用于会话恢复)并稍后反序列化时,库未能充分验证数据的完整性。攻击者如果能够访问并篡改存储的序列化数据,可以注入恶意构造的字节序列。在反序列化过程中,由于特权API的错误使用,这些恶意数据会导致内存损坏(如堆溢出或释放后使用)。由于SSL/TLS处理通常具有较高的权限,这种内存损坏可以被转化为任意代码执行,允许攻击者完全控制运行该库的系统。