CVE-2026-44054Netatalk 2.0.0 至 4.4.2 版本中存在安全漏洞。由于AFP会话令牌基于可预测的进程ID(PID)生成,远程经过身份验证的攻击者可以利用重新连接机制,预测并伪造有效令牌,从而触发拒绝服务(DoS)攻击,导致服务不可用。
该漏洞源于Netatalk在生成AFP会话令牌时使用了可预测的随机源,即进程ID(PID)。攻击者首先需要拥有目标系统的低权限账户。在建立初始连接后,攻击者可以通过观察或计算推测出服务器当前的PID范围。由于PID通常线性递增,攻击者能够高概率地预测出合法的会话令牌。随后,攻击者利用这些预测的令牌向服务器发送大量恶意的重新连接请求。由于令牌验证逻辑存在缺陷或资源竞争,这种利用方式会耗尽服务器资源或导致服务进程崩溃,从而实现拒绝服务攻击。该漏洞利用了网络攻击向量,且不需要用户交互。