CVE-2026-43506Prosody在0.12.6之前和13.0.0至13.0.5之前的版本中存在安全漏洞。该漏洞是由于未认证连接处理过程中存在内存泄漏,攻击者可以利用此缺陷通过发送特制请求耗尽服务器内存资源,从而导致服务拒绝。此漏洞无需用户交互即可通过网络远程利用,对服务可用性构成威胁。
该漏洞源于Prosody XMPP服务器在处理未认证的客户端连接时未能正确释放内存,导致内存泄漏。攻击者无需身份验证即可向服务器发起连接。由于漏洞存在于连接建立或握手阶段,攻击者可以通过反复建立连接或发送特定的数据包序列,触发内存分配但未释放的逻辑。随着攻击的持续,服务器的可用内存将被逐渐耗尽,最终导致系统崩溃或无法响应合法用户的请求。由于CVSS向量显示无需用户交互(UI:N)且攻击复杂度低(AC:L),这使得该漏洞易于被自动化脚本利用,造成严重的可用性影响(A:L)。