CVE-2026-41873Apache Pony Mail的Lua实现版本存在HTTP请求走私漏洞,因对HTTP请求解释不一致导致。攻击者无需认证即可利用此漏洞接管管理员账户,对系统机密性、完整性和可用性造成严重影响。鉴于该Lua版本已退役,官方不会发布修复补丁。
该漏洞源于Apache Pony Mail(Lua版本)在处理HTTP请求时,不同组件对请求边界(如Content-Length与Transfer-Encoding头部)的解析处理存在不一致性。攻击者通过精心构造包含歧义的恶意数据包,利用这种差异“走私”恶意请求。这使得走私的请求能够绕过前端安全检查,被后端误解析为特权请求,从而导致攻击者无需凭据即可劫持会话或提升权限,接管管理员账户。