CVE-2026-44060Netatalk是一款实现AppleTalk协议的开源软件套件,广泛用于Linux与macOS之间的文件共享。CVE-2026-44060是该软件在处理DSI写入请求时存在的一个严重漏洞。由于`dsi_writeinit()`函数存在整数下溢缺陷,未经身份验证的远程攻击者可利用此漏洞发送特制的恶意数据包。成功触发漏洞将导致目标服务崩溃或挂起,从而造成拒绝服务。该漏洞影响范围广,且利用无需用户交互,对服务可用性构成严重威胁。
该漏洞的根源在于Netatalk的`dsi_writeinit()`函数在处理来自网络的DSI(Data Stream Interface)写入请求时,未对输入的数据长度参数进行严格的边界检查。当攻击者发送包含特定长度字段的恶意请求时,函数内部的减法运算可能导致整数下溢,产生一个极大的无符号整数值。随后,程序基于该错误值进行内存操作(如分配或复制),导致内存访问越界、耗尽系统资源或进程异常终止。由于攻击者无需认证即可通过标准网络端口(默认548)发起攻击,这极易被用于自动化攻击工具,导致文件服务中断,影响业务连续性。