CVE-2026-41135free5GC PCF组件在1.4.3版本前存在内存泄漏漏洞。未认证攻击者可利用OAM端点逻辑缺陷,通过发送重复HTTP请求导致CORS中间件无限累积,耗尽系统内存资源,最终引发拒绝服务,阻断5G会话建立。
该漏洞根因在于free5GC PCF组件在处理OAM端点请求时,错误地在HTTP处理函数内部调用了`router.Use()`。此调用会为每一个传入的请求在Gin路由器中注册一个新的CORS中间件,且这些中间件在请求结束后未被移除,导致处理程序链持续累积。攻击者无需认证,仅需访问网络即可利用该漏洞。通过向受影响接口发送大量重复的HTTP请求,可触发内存无限增长,直至系统资源耗尽,造成PCF服务拒绝服务。这将导致所有用户设备(UE)无法获得接入管理(AM)和会话管理(SM)策略,彻底阻断5G会话建立。此问题在1.4.3版本中已通过移除错误的中间件注册调用得到修复。