CVE-2026-43002OpenStack Horizon 25.6及25.7.3之前的25.7版本存在安全漏洞。由于在身份验证之前对会话存储后端执行了写入操作,未经身份验证的攻击者可通过大量请求耗尽存储资源,导致服务拒绝。这是CVE-2014-8124修复的回归问题。
该漏洞的核心逻辑缺陷在于OpenStack Horizon在处理未经过身份验证的HTTP请求时,过早地触发了对会话存储后端的写入操作。正常的安全设计应当限制未认证用户的资源消耗,但受影响版本在用户验证身份之前就分配并写入了会话数据。攻击者利用此漏洞无需任何用户凭证或交互,即可向目标服务器发起大规模攻击。通过脚本持续发送请求,攻击者能够迅速耗尽服务器分配给会话存储的磁盘空间或数据库配额。一旦存储资源耗尽,应用程序将无法写入新的会话信息,导致合法用户无法登录或维持会话状态,从而造成严重的拒绝服务。此问题是历史漏洞CVE-2014-8124修复方案的回归,显示了防御机制的不足。