CVE-2026-41040GROWI是一款开源的知识库协作工具。该漏洞是由于GROWI在处理用户输入时,对正则表达式的使用存在缺陷,导致容易受到正则表达式拒绝服务攻击。攻击者可以通过发送特制的恶意输入字符串,触发正则表达式引擎的回溯攻击,导致服务器资源(尤其是CPU)耗尽,从而使服务不可用。该漏洞无需用户认证即可通过网络远程利用,具有较高的可用性影响。
该漏洞的核心原理在于正则表达式引擎在处理特定模式时可能发生灾难性回溯。当GROWI处理包含精心构造的字符串(例如嵌套重复结构或特定字符序列)的请求时,其使用的正则表达式会尝试所有可能的匹配路径。由于组合爆炸,匹配过程的时间复杂度呈指数级增长,导致CPU占用率飙升至100%并长时间保持。根据CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H),攻击者无需任何权限和用户交互,仅需通过网络发送恶意数据包即可触发漏洞,导致目标服务完全中断(A:H),但不会影响数据的机密性和完整性。