CVE-2026-43504Prosody是一款轻量级XMPP服务器。该漏洞存在于mod_proxy65模块,当模块处于暂停状态时,由于访问校验逻辑存在缺陷,导致未授权用户可以中继网络流量。攻击者无需进行身份认证即可利用此漏洞,可能造成资源滥用或数据传输完整性受损,属于中危风险。
该漏洞的核心在于Prosody的mod_proxy65组件在处理SOCKS5连接时的逻辑错误。mod_proxy65通常用于协助XMPP客户端之间建立直接连接(通过字节流代理)。当连接处于特定“暂停”阶段时,模块未能严格验证请求者的身份凭证。这意味着攻击者可以直接向代理端口发送SOCKS5握手请求,并利用代理转发数据到任意目标,而无需完成正常的XMPP认证流程。虽然CVSS向量显示机密性影响为无(C:N),但攻击者利用此漏洞可消耗服务器带宽(A:L)或篡改传输数据(I:L)。由于利用门槛低(无需认证、无需用户交互),该漏洞在公网环境下具有较高的可利用性。