CVE-2026-5123osrg GoBGP 4.3.0及之前版本存在安全漏洞。该漏洞源于pkg/packet/bgp/bgp.go文件中DecodeFromBytes函数的off-by-one错误。远程攻击者可通过构造特制数据包利用该漏洞,导致服务可用性受到影响。利用难度较高,建议及时更新补丁。
该漏洞位于osrg GoBGP的BGP数据包处理逻辑中,具体涉及文件`pkg/packet/bgp/bgp.go`内的`DecodeFromBytes`函数。由于代码在处理特定参数(如`data[1]`)时存在边界检查缺陷,导致了经典的Off-by-one错误。攻击者无需认证即可通过网络向量远程触发此漏洞。尽管攻击复杂度较高且利用难度大,但成功利用可能导致目标系统出现内存异常,进而影响服务的可用性(Availability)。漏洞的补丁提交ID为67c059413470df64bc20801c46f64058e88f800f,修复了索引越界的问题。