CVE-2026-6918Eclipse OpenJ9 0.21至0.58版本存在严重安全漏洞。由于JITServer在处理TCP消息时存在缺陷,未经身份验证的远程攻击者可向目标发送特制的32字节恶意消息。此举将直接导致JITServer服务崩溃,引发拒绝服务攻击,严重影响系统可用性。鉴于该漏洞利用门槛低且无需交互,建议管理员立即采取行动。
该漏洞源于Eclipse OpenJ9项目中JITServer组件对网络数据包的处理逻辑错误。在受影响版本(0.21至0.58)中,服务端在接收TCP数据流时,未能正确校验特定长度的消息内容。攻击者可利用此漏洞,构造一个长度仅为32字节的特殊TCP数据包。由于缺乏必要的边界条件检查或异常捕获机制,当JITServer解析该恶意数据包时,会触发底层内存访问错误或逻辑死锁,进而导致服务进程意外终止。根据CVSS v3.1评分,该漏洞攻击复杂度低,无需用户权限及交互,主要造成高可用性影响。由于JITServer常用于加速Java应用编译,其崩溃会导致关联的业务服务性能下降或不可用。攻击者只需知道目标IP及开放的JITServer端口即可发起攻击,极易被用于大规模网络扫描或针对性的服务瘫痪。