CVE-2026-37458CVE-2026-37458是FRRouting(FRR)stable/10.0至stable/10.6版本中的一个安全漏洞。该漏洞源于MP_REACH_NLRI组件缺少输入验证。经过身份验证的攻击者可以通过发送特制的UPDATE消息来利用此漏洞,成功利用可能导致目标系统服务中断,造成拒绝服务。
该漏洞位于FRRouting的BGP模块中,具体涉及MP_REACH_NLRI(多协议可达NLRI)属性的处理逻辑。由于代码在解析BGP UPDATE消息中的特定路径属性时未对输入数据进行充分的边界检查和格式验证,攻击者可以构造畸形的数据包。当受影响的FRR路由器处理此恶意UPDATE消息时,可能会触发解析错误、内存越界访问或资源耗尽。根据CVSS向量分析,该漏洞需要网络层面的访问权限和低权限的认证(如建立BGP邻居关系),攻击者无需用户交互即可远程发起攻击。虽然不影响机密性和完整性,但会严重影响路由服务的可用性,导致路由震荡或进程崩溃。